Ad

CVE-2026-19870

HIGH CVSS 4.0: 8,6 EPSS 0.28%
Обновлено 14 августа 2026
Authorization
Параметр Значение
CVSS 8,6 (HIGH)
Уязвимые версии до 5.15.10
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Authorization
Публичный эксплойт Нет

Обход авторизации через управляемый пользователем ключ в модуле расчета заработной платы в Roskus Prospero Flow CRM до версии 5.15.10 позволяет аутентифицированным пользователям, имеющим разрешение на чтение платежной ведомости, просматривать зарплату и банковские реквизиты сотрудников любой другой компании в экземпляре, а пользователям, имеющим разрешение на создание заработной платы, создавать записи о заработной плате, приписываемые сотрудникам другой компании, поскольку запрос листинга не ограничен компанией вызывающего абонента, а идентификатор сотрудника проверяется на предмет глобального существования, а не членства в компании.

Показать оригинальное описание (EN)

Authorization Bypass Through User-Controlled Key in the payroll module in Roskus Prospero Flow CRM before 5.15.10 allows authenticated users holding the read payroll permission to view the salary and banking details of employees of any other company in the instance, and users holding the create payroll permission to create payroll records attributed to another company's employees, because the listing query is not scoped to the caller's company and the employee identifier is validated for global existence rather than company membership

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0