← Back
CVE-2026-55739
high
CVSS 8.3
Crater isolates data per company_id, and its Invoice/Estimate/Payment/Expense policies enforce...
Summary
Crater isolates data per company_id, and its Invoice/Estimate/Payment/Expense policies enforce...
AI summary openai / gpt-4o
Craterでは、特定の条件で異なる会社の顧客データを閲覧、再割り当て、削除することが可能な脆弱性が存在しています。この問題は、CustomerPolicyのview、update、deleteメソッドが会社の所有権をチェックしないことによって引き起こされます。認証されたユーザーが他社の顧客レコードを不正に操作できる可能性があります。
❓ What is the problem
顧客データの不正なアクセスと操作が可能な脆弱性。
📍 Affected scope
CraterのCustomerPolicy関連のメソッド。
🔥 Severity
高い深刻度で、他社の顧客データに不正アクセスが可能。
🔧 How to fix
CustomerPolicyのview、update、deleteメソッドに会社の所有権チェックを追加する。
🛡️ Workaround
会社のインスタンスへのチェックを追加して手動で対処する。
🔍 Detection
他社のデータが操作されていないか、ログを確認して検出する。