Sceawere
Vulnerability Detail
CVE-2026-90806UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
DjangoCRM Missing Authorization Vulnerability
Vulnerability Metadata
- Severity
- Medium
- Score / CVSS
- 6.3
- Creation Date
- 3h ago
- Vendor
- DjangoCRM
- Product
- django-crm
- Attack Type
- Missing Authorization
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
- Attack Complexity
- LOW
Narrative and Response
Description
A vulnerability has been found in DjangoCRM django-crm up to 1.2. This vulnerability affects the function BulkUpdateCasesView of the file backend/cases/bulk_views.py of the component Bulk Case Update. The manipulation leads to missing authorization. The attack is possible to be carried out remotely. Upgrading to version 1.3.0 is able to resolve this issue. The identifier of the patch is 799bb1210238f402c0c4948c8eedb6e61cd0c8d7. You should upgrade the affected component.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "6.3",
"pubDate": "2026-09-14T18:20:27.950Z",
"pubdate": "2026-09-14T18:20:27.950Z",
"executiveSummary": "A critical missing authorization vulnerability exists in the Bulk Case Update component of DjangoCRM, affecting versions up to 1.2.\nThe vulnerability allows remote, unauthenticated, or unauthorized users to perform unauthorized operations on case data via the BulkUpdateCasesView.\nThe core issue stems from a failure to perform adequate access control checks within the application's backend logic, potentially leading to unauthorized data modification or manipulation.\nThis vulnerability poses a significant risk to data integrity and confidentiality within the DjangoCRM environment. Attackers can remotely exploit this flaw to execute bulk updates without the necessary privileges, bypassing intended security boundaries. Remediation requires an immediate upgrade to version 1.3.0, which incorporates the necessary access control enforcement.\nOrganizations relying on DjangoCRM should prioritize patching to mitigate the risk of unauthorized administrative actions against case entities.",
"technicalDetails": "The vulnerability is located within the BulkUpdateCasesView function in the file backend/cases/bulk_views.py. The root cause is a deficiency in the authorization logic, which fails to validate the identity and permissions of the user initiating the bulk update request.\nUnder normal operating conditions, the BulkUpdateCasesView should require active session authentication and explicit authorization checks to ensure that the user has the requisite administrative permissions to perform mass updates on case records. However, the current implementation lacks these defensive boundaries.\nThe attack flow involves a remote actor crafting an HTTP request targeted at the endpoint handled by BulkUpdateCasesView. Because the application logic does not verify if the requesting user possesses the necessary privileges to modify the target resources, the backend proceeds to process the input provided in the request payload.\nAn attacker can exploit this by submitting specially crafted POST requests containing case IDs and modification parameters. Since the application fails to enforce authorization, the backend logic executes the updates across the specified entities without oversight. This behavior effectively bypasses the application's intended access control model.\nThe vulnerable component is identified as the Bulk Case Update functionality. Impacted versions include all iterations up to and including 1.2. The exploitation is performed remotely and does not require local system access, significantly increasing the attack surface.\nThe post-exploitation impact includes unauthorized data modification, potential corruption of case records, and the ability for unauthorized actors to perform bulk administrative actions that should be restricted to authenticated administrative users. This flaw represents a breakdown in secure development practices regarding view-level authorization within the Django framework, specifically failing to utilize decorators or middleware necessary for enforcing object-level or view-level security constraints."
}