Ad

CVE-2026-45414

HIGH CVSS 3.1: 8,5 EPSS 0.32%
Обновлено 7 августа 2026
Decidim
Параметр Значение
CVSS 8,5 (HIGH)
Уязвимые версии до 0.32.0.
Тип уязвимости CWE-863 (Неправильная авторизация), CWE-639 (Обход авторизации)
Поставщик Decidim
Публичный эксплойт Нет

Decidim – это демократическая система участия. До версии 0.31.5 и в версиях 0.32.0.rc1 до 0.32.0.rc2 аутентификация API на основе JWT не привязана к организации, выбранной текущим хостом, что позволяет воспроизводить JWT, выданный для одного клиента, для API другого арендатора для чтения данных участникаDetails и достижения пути мутации Offer.ответ. Эта проблема исправлена ​​в версиях 0.31.5 и 0.32.0.rc2.

Показать оригинальное описание (EN)

Decidim is a participatory democracy framework. Prior to 0.31.5 and in 0.32.0.rc1 before 0.32.0.rc2, JWT-backed API authentication is not bound to the organization selected by the current host, allowing a JWT issued for one tenant to be replayed against another tenant’s API to read participantDetails data and reach the proposal.answer mutation path. This issue is fixed in versions 0.31.5 and 0.32.0.rc2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1