PT-2026-60064 · Decidim+2 · Decidim+1
CVE-2026-45086
·
Publicado
2026-07-13
·
Atualizado
2026-08-03
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Decidim versões 0.31.1 até 0.31.4
Decidim versão 0.32.0.rc1
Description
Uma falha de bypass de autorização permite que um participante comum acesse o editor de questionários demográficos sem os privilégios de administrador necessários. Ao carregar diretamente o endpoint '/admin/demographics/questions/edit questions', um usuário com baixos privilégios pode acessar a interface protegida e realizar alterações no questionário, pois o sistema não verifica se o solicitante é um administrador.
Recommendations
Atualize o Decidim versões 0.31.1 até 0.31.4 para a versão 0.31.5.
Atualize o Decidim versão 0.32.0.rc1 para a versão 0.32.0.rc2.
Como medida paliativa temporária, desative o módulo
decidim-demographics.Exploit
Correção
Missing Authorization
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Decidim
Decidim-Demographics