CVE-2026-91998
Casdoor fino alla versione 4.4.0 contiene una vulnerabilità di bypass dell'autorizzazione nell'endpoint /api/mcp che consente agli aggressori in possesso di qualsiasi clientId e clientSecret di un'applicazione di ottenere accesso senza restrizioni all'amministrazione degli utenti in tutte le organizzazioni. Gli aggressori possono enumerare i record degli utenti, inclusi i salt delle password e gli indirizzi e-mail, creare account amministratore, modificare gli utenti esistenti ed eliminarli in qualsiasi organizzazione fornendo credenziali legittime di una singola applicazione.
Punteggio CVSS9.9 / 10
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HTipo di debolezza (CWE)CWE-863
Articoli correlati
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.
