PT-2026-60072 · Decidim+2 · Decidim+1

CVE-2026-45415

·

Publicado

2026-07-13

·

Atualizado

2026-08-07

CVSS v3.1

6.0

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:L/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Decidim versões anteriores a 0.30.9 Decidim versões 0.31.0 até 0.31.4 Decidim versão 0.32.0.rc1
Description A aplicação de autorização insuficiente nos endpoints de gerenciamento de registros permite que um gerente de participantes acesse e modifique os formulários de administração de registros de censo CSV. Especificamente, o endpoint '/admin/csv census/census logs' não exige privilégios de administrador total antes de renderizar ou mutar Decidim::Verifications::CsvDatum. Isso permite que usuários com funções de gerente de participantes criem, atualizem ou excluam linhas de censo, o que pode levar à corrupção de dados de verificação utilizados em fluxos de trabalho de autorização.
Recommendations Atualizar para a versão 0.30.9. Atualizar para a versão 0.31.5. Atualizar para a versão 0.32.0.rc2. Desativar o método de verificação de Censo da Organização como uma medida paliativa temporária.

Exploit

Correção

Missing Authorization

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45415
GHSA-Q79H-67VX-M9XG

Produtos afetados

Decidim
Decidim-Verifications