Ad

CVE-2026-45086

MEDIUM CVSS 3.1: 5,4 EPSS 0.17%
Обновлено 3 августа 2026
Decidim
Параметр Значение
CVSS 5,4 (MEDIUM)
Уязвимые версии до 0.31.5
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Decidim
Публичный эксплойт Нет

Decidim – это демократическая система участия. Начиная с версий 0.31.1 до 0.31.5 и в версиях 0.32.0.rc1 до 0.32.0.rc2 участник может напрямую загрузить /admin/demographics/questions/edit_questions и получить доступ к редактору демографических анкет без необходимых полномочий администратора. Редактор демографических анкет должен требовать доступа администратора, но маршрут в /admin/demographics/questions отображает интерфейс редактора без проверки того, является ли вызывающий администратор администратором.

Обычный участник может загрузить страницу и увидеть действие формы живого обновления, которое доказывает, что защищенный интерфейс доступен. Эта проблема исправлена ​​в версиях 0.31.5 и 0.32.0.rc2.

Показать оригинальное описание (EN)

Decidim is a participatory democracy framework. From 0.31.1 before 0.31.5 and in 0.32.0.rc1 before 0.32.0.rc2, a participant can directly load /admin/demographics/questions/edit_questions and reach the demographics questionnaire editor without the required administrator authorization. The demographics questionnaire editor should require admin access, but the route under /admin/demographics/questions renders the editor interface without checking whether the caller is an admin. A normal participant can load the page and see the live update form action, which proves the protected interface is reachable. This issue is fixed in versions 0.31.5 and 0.32.0.rc2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1