Ad

CVE-2026-78365

CRITICAL CVSS 4.0: 9,3 EPSS 0.37%
Обновлено 1 сентября 2026
Authorization
Параметр Значение
CVSS 9,3 (CRITICAL)
Тип уязвимости CWE-862 (Отсутствие авторизации), CWE-639 (Обход авторизации)
Поставщик Authorization
Публичный эксплойт Нет

Обход авторизации через управляемый пользователем ключ в API поставщика в Roskus Prospero Flow CRM версий 4.0.0–5.3.1 позволяет любому аутентифицированному пользователю читать и изменять запись о поставщике другой компании, а также переназначать ее своей собственной компании с помощью запроса PUT к /api/supplier/{id}, устанавливая в теле Company_id.

Показать оригинальное описание (EN)

Authorization Bypass Through User-Controlled Key in the supplier API in Roskus Prospero Flow CRM 4.0.0 through 5.3.1 allows any authenticated user to read and modify another company's supplier record, and to reassign it to their own company, via a PUT request to /api/supplier/{id} setting company_id in the body.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0