CVE-2026-91998

Critica9.9Pubblicata il 15 settembre 2026

Casdoor fino alla versione 4.4.0 contiene una vulnerabilità di bypass dell'autorizzazione nell'endpoint /api/mcp che consente agli aggressori in possesso di qualsiasi clientId e clientSecret di un'applicazione di ottenere accesso senza restrizioni all'amministrazione degli utenti in tutte le organizzazioni. Gli aggressori possono enumerare i record degli utenti, inclusi i salt delle password e gli indirizzi e-mail, creare account amministratore, modificare gli utenti esistenti ed eliminarli in qualsiasi organizzazione fornendo credenziali legittime di una singola applicazione.

Punteggio CVSS9.9 / 10CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Tipo di debolezza (CWE)CWE-863

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE