CVE-2026-91998
Casdoor hasta la versión 4.4.0 contiene una vulnerabilidad de omisión de autorización en el endpoint /api/mcp que permite a los atacantes con el clientId y clientSecret de cualquier aplicación obtener acceso sin restricciones a la administración de usuarios en todas las organizaciones. Los atacantes pueden enumerar registros de usuarios, incluidos los salts de contraseñas y las direcciones de correo electrónico, crear cuentas de administrador, modificar usuarios existentes y eliminarlos en cualquier organización proporcionando credenciales legítimas de una sola aplicación.
Puntuación CVSS9.9 / 10
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HTipo de debilidad (CWE)CWE-863
Artículos relacionados
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.
