Ad

CVE-2026-45415

MEDIUM CVSS 3.1: 6,0 EPSS 0.40%
Обновлено 7 августа 2026
Decidim
Параметр Значение
CVSS 6,0 (MEDIUM)
Уязвимые версии до 0.31.5
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Decidim
Публичный эксплойт Нет

Decidim – это демократическая система участия. До версии 0.30.9, с версии 0.31.0 до версии 0.31.5 и в версии 0.32.0.rc1 до версии 0.32.0.rc2 конечные точки управления записями /admin/csv_census/census_logs не обеспечивают полную авторизацию администратора перед визуализацией или изменением Decidim::Verifications::CsvDatum, что позволяет менеджеру участников создавать, изменять или удалить записи переписи населения. Эта проблема исправлена ​​в версиях 0.30.9, 0.31.5 и 0.32.0.rc2.

Показать оригинальное описание (EN)

Decidim is a participatory democracy framework. Prior to 0.30.9, from 0.31.0 before 0.31.5, and in 0.32.0.rc1 before 0.32.0.rc2, the /admin/csv_census/census_logs record-management endpoints do not enforce full administrator authorization before rendering or mutating Decidim::Verifications::CsvDatum, allowing a participant manager to create, alter, or remove census records. This issue is fixed in versions 0.30.9, 0.31.5, and 0.32.0.rc2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1