Crater isola dados por empresa_id, e suas políticas de Fatura/Estamato/Pagamento/Despesa fazem com que tanto uma verificação da capacidade do Locutor quanto $user-> tem Empresa($modèle->company_id). Os métodos de visualização/ atualização/ eliminação da Política do Cliente omitem a verificação da propriedade da empresa inteiramente, verificando apenas a capacidade de cobertura. As buscas de clientes ligadas ao modelo de rota e o método Cliente::deleteCustomers() estão igualmente desconectados (self::find($id) sem filtro da empresa). Qualquer usuário autenticado de uma empresa pode ler, reatribuir (roubar) ou excluir os registros de clientes de outra empresa, com a exclusão em cascata para as faturas e pagamentos daquele cliente. Registro de aconselhamento: GHSA- j 2 xj- x 8 wc- f 6 xg. Identificadores relacionados: CVE- 2026 - 55739.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 05 T 09: 31: 17.000 Z e lista a sua última modificação como 2026 - 08 - 05 T 09: 31: 17.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 639. O registro contém 2 suporte de referências nestes tipos: AVISO, WEB.