Sceawere
Vulnerability Detail
CVE-2026-66693UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Motors Broken Access Control Vulnerability
Vulnerability Metadata
- Severity
- Medium
- Score / CVSS
- 6.5
- Creation Date
- 7h ago
- Vendor
- Stylemix
- Product
- Motors
- Attack Type
- CWE-862 Missing Authorization
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
- Attack Complexity
- LOW
Narrative and Response
Description
Subscriber Broken Access Control in Motors <= 1.4.113 versions.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "6.5",
"pubDate": "2026-08-13T14:17:10.377Z",
"pubdate": "2026-08-13T14:17:10.377Z",
"executiveSummary": "A broken access control vulnerability exists in the Motors product affecting versions <= 1.4.113. This security flaw allows subscriber-level users to perform unauthorized actions due to insufficient permission checks within the application logic. The vulnerability poses significant risk implications, potentially leading to unauthorized data modification, privilege escalation, or resource manipulation depending on the exposed functionality. An attacker possessing low-privileged subscriber credentials can exploit this weakness without requiring complex exploitation prerequisites, provided they can interact with the vulnerable endpoints. The impact compromises the confidentiality, integrity, or availability of the affected system, allowing authenticated low-privileged actors to bypass intended authorization boundaries and execute privileged operations restricted to higher-tier roles.",
"technicalDetails": "The vulnerability resides in the access control implementation of the Motors product for versions <= 1.4.113. The root cause stems from the application failing to adequately validate the authorization and privilege levels of incoming requests originating from authenticated users with a subscriber role before executing sensitive functions or processing state-changing operations. Specifically, the vulnerable component lacks robust capability checks or role verification routines on critical backend handlers, allowing lower-privileged actors to invoke methods intended exclusively for administrators or higher-privileged roles.\nThe exploitation method relies on the manipulation of HTTP requests sent to the vulnerable application endpoints. An attacker authenticated with standard subscriber privileges can craft and transmit targeted requests directly to restricted functions, bypassing the user interface constraints. The attack flow initiates when the malicious subscriber identifies or intercepts the backend function handlers associated with privileged actions. By submitting requests directly to these endpoints, the attacker exploits the absence of server-side access control checks.\nAuthentication is required in the form of a valid subscriber-level user account, but privilege requirements are improperly enforced, permitting vertical privilege escalation. The network exposure includes any deployment of the vulnerable Motors versions <= 1.4.113 accessible via standard web protocols. Payload behavior during exploitation involves the execution of unauthorized backend logic, which may result in database modifications, administrative settings alterations, or unauthorized data access depending on the targeted function. Post-exploitation impact encompasses full compromise of application data integrity and potential administrative takeover through the misuse of improperly guarded administrative routines."
}