Retour aux alertes CVE
CVE-2026-73155

CVE-2026-73155

Publiée 3 weeks ago Fiche NVD officielle

Qu'est-ce que c'est ?

Résumé

Cette faille permet à un utilisateur authentifié de modifier les réactions emoji de commentaires auxquels il n'a pas accès, car l'application ne vérifie pas ses autorisations de lecture. La recommandation principale consiste à vérifier systématiquement la visibilité du commentaire pour l'utilisateur actif avant de traiter la réaction et de renvoyer une erreur 403 si l'accès est refusé.

Affected versions of cti-transmute allow authenticated users to add or remove emoji reactions on comments without first checking whether those users are authorized to view the target comment. The vulnerable react() handler passed an attacker-controlled comment_id directly to comments_repo.toggle_reaction() after only validating that the ID existed syntactically and that the requested emoji was permitted. Because comment-level visibility was not enforced, a user who could identify the ID of a private or otherwise inaccessible comment could modify reaction state on that comment despite lacking permission to access it. The fix retrieves the target comment, rejects missing or deleted comments, retrieves its associated conversion, and enforces access.can_see_comment(current_user, comment, conversion). Unauthorized requests now receive HTTP 403.

Technologies affectées

Non précisé par la fiche NVD.

Recommandation

Vérifie la disponibilité d'un correctif pour la technologie concernée et applique-le dès que possible. Consulte la fiche NVD pour les références officielles du fournisseur.

Exploits publics connus (0)

Aucun proof-of-concept public trouvé sur GitHub à ce jour. Ça peut changer : les PoC sont souvent publiés plusieurs jours ou semaines après la divulgation.