Direct naar de inhoud
⚡ Kritieke cyberalerts voor jouw sector & systemen — direct in je inbox. Aanmelden →
CVE's Videos Dagbriefing

← Terug naar CVE-database

CVE-2026-107854

MEDIUM · 5.4 CVSS Gepubliceerd: CWE-639

Beschrijving NL

Jexactyl is een aanpasbaar spelbeheerpaneel en factureringssysteem. Van 4.0.0 tot 4.0.5 accepteert het POST /api/client/billing/free/process-eindpunt een clientgestuurde server_id en laadt de server zonder de opzoekfunctie te beperken tot servers die eigendom zijn van het geverifieerde account. Bij installaties waarbij facturering is ingeschakeld, kan een geverifieerde gebruiker de factureerbare server van een andere tenant vernieuwen of de schorsing opheffen wanneer de renewal_date niet-null is en meer dan zeven dagen verwijderd is, zelfs zonder een subgebruikersrelatie met die server. Dit probleem is opgelost in versie 4.0.5.

Origineel (Engels) tonen

Jexactyl is a customisable game management panel and billing system. From 4.0.0 until 4.0.5, the POST /api/client/billing/free/process endpoint accepts a client-controlled server_id and loads the server without restricting the lookup to servers owned by the authenticated account. On installations with billing enabled, an authenticated user can renew or unsuspend another tenant's billable server when its renewal_date is non-null and more than seven days away, even without a subuser relationship to that server. This issue is fixed in version 4.0.5.

References