Vulnerabilidad · Publicado 11/08/2026
Peppermint Lab Peppermint presenta una vulnerabilidad de control de acceso roto en instalaciones por defecto, donde el flag Config.roles_active está deshabilitado, permitiendo que todos los usuarios autenticados eludan controles de propiedad y acceso administrativo. Un atacante con cualquier cuenta de usuario puede leer, modificar o eliminar tickets, datos de clientes e información de otros usuarios. Afecta altas sistemas de gestión de tickets en empresas mexicanas y latinoamericanas que usan esta solución.
A broken access control vulnerability in Peppermint Lab Peppermint through commit ba6e217 exists because the Config.roles_active flag defaults to false, causing all permission checks on ticket, client, and user handlers to behave as no-ops on default installations. All authenticated users bypass ownership and administrative access controls. An attacker with any user account can read, modify, or delete tickets, clients, and users belonging to any other account.
Score: 8.1/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
CWE-284
Publicado en NIST NVD.