Ad

CVE-2026-45330

MEDIUM CVSS 3.1: 4,9 EPSS 0.28%
Обновлено 4 августа 2026
Decidim
Параметр Значение
CVSS 4,9 (MEDIUM)
Уязвимые версии до 0.31.5
Тип уязвимости CWE-862 (Отсутствие авторизации), CWE-639 (Обход авторизации)
Поставщик Decidim
Публичный эксплойт Нет

Decidim – это демократическая система участия. До версии 0.30.9, с версии 0.31.0 до версии 0.31.5 и в версии 0.32.0.rc1 до версии 0.32.0.rc2 контроллеры администратора проверки удостоверения личности загружают ожидающие записи авторизации по необработанному идентификатору без подтверждения владения current_organization, что позволяет администратору одного арендатора просматривать, утверждать или отклонять запрос удостоверения личности другого арендатора. Эта проблема исправлена ​​в версиях 0.30.9, 0.31.5 и 0.32.0.rc2.

Показать оригинальное описание (EN)

Decidim is a participatory democracy framework. Prior to 0.30.9, from 0.31.0 before 0.31.5, and in 0.32.0.rc1 before 0.32.0.rc2, the identity-document verification admin controllers load pending Authorization records by raw identifier without confirming current_organization ownership, allowing an administrator from one tenant to view, approve, or reject another tenant’s ID-document request. This issue is fixed in versions 0.30.9, 0.31.5, and 0.32.0.rc2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

decidim:decidim

Связанные уязвимости