Podatność w Casdoor pozwala administratorowi organizacji w jednym tenancie na obejście granic izolacji między tenantami i wykonywanie operacji na zasobach innych tenantów. Jest to krytyczna luka w mechanizmie autoryzacji wielodzierżawczej, zagrażająca integralności i poufności danych wszystkich użytkowników systemu.
▸ Pokaż oryginał (EN)
A non-global organization admin in one tenant can bypass tenant boundaries to delete, create, or modify resources in any other tenant by exploiting a mismatch between authorization (based on ?id=) and action (based on request body).
Podatność wynika z niespójności między etapem autoryzacji a etapem wykonania akcji. Autoryzacja opiera się na parametrze URL (parametr 'id='), natomiast faktyczna akcja wykonywana jest na podstawie danych zawartych w ciele żądania (request body). Atakujący, posiadający uprawnienia administratora organizacji w swoim tenancie, może spreparować żądanie tak, by autoryzacja przeszła dla własnego tenanta, lecz rzeczywista operacja (usunięcie, utworzenie lub modyfikacja zasobu) zostanie wykonana w kontekście innego, dowolnego tenanta. Exploitacja nie wymaga żadnej interakcji po stronie ofiary ani podwyższonych uprawnień ponad rolę organizacyjnego admina.
Atakujący może dowolnie tworzyć, modyfikować oraz usuwać zasoby w każdym innym tenancie systemu, co prowadzi do pełnego naruszenia poufności, integralności i dostępności danych w środowisku wielodzierżawczym.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się śledzenie publikacji badaczy pod adresem https://vokecyber.com/research/cve-2026-15630-casdoor-cross-tenant-authz oraz niezwłoczne wdrożenie dostępnych aktualizacji. Do czasu aplikacji poprawki rozważyć ograniczenie dostępu do funkcji administracyjnych wyłącznie do zaufanych sieci.
Oprogramowanie Casdoor — wersje wskazane w referencjach producenta (szczegóły dostępne pod adresem podanym w referencjach).
Podatność opisana i opublikowana przez zespół VokeCyber (vokecyber.com). Data publikacji CVE: 2026-07-23.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H