Fiche CVE
CVE-2026-40869
Vulnérabilité dans Decidim : Acceptation ou rejet d'amendements par tous
Une faille dans Decidim permet à tout utilisateur enregistré et authentifié d'accepter ou de rejeter des amendements, affectant ainsi les propositions créées. Les versions 0.30.5 et 0.31.1 corrigent ce problème.
En bref
Résumé opérationnel
Contrôle d'accès non autorisé
Les attaquants peuvent exploiter cette faille pour manipuler des propositions en acceptant ou rejetant des amendements, ce qui leur confère des droits d'auteur sur les propositions originales.
Le risque est élevé, car un attaquant pourrait altérer des propositions importantes et fausser le processus démocratique.
Suis-je concerné ?
Vérification d’impact
Commencez par identifier le produit, la version et l’exposition réelle dans votre périmètre.
Vous êtes concerné si vous utilisez Decidim dans les versions >= 0.31.0.rc1, < 0.31.1, >= 0.19.0, < 0.30.5. Vérifiez la présence des produits affectés et les versions déployées.
| Éditeur | Produit | Écosystème | Versions connues |
|---|---|---|---|
| decidim | decidim | n/d | >= 0.31.0.rc1, < 0.31.1, >= 0.19.0, < 0.30.5 |
| decidim | decidim | cpe | n/d |
| RubyGems | decidim-core | RubyGems | 0.31.0, 0.31.0.rc1, 0.31.0.rc2, 0.19.0, 0.19.1, 0.20.0, 0.20.1, 0.21.0, 0.22.0, 0.23.0, 0.23.1, 0.23.1.rc1, 0.23.2, 0.23.3, 0.23.4, 0.23.5, 0.23.6, 0.24.0, 0.24.0.rc1, 0.24.0.rc2, 0.24.1, 0.24.2, 0.24.3, 0.25.0, 0.25.0.rc1, 0.25.0.rc2, 0.25.0.rc3, 0.25.0.rc4, 0.25.1, 0.25.2, 0.26.0, 0.26.0.rc1, 0.26.0.rc2, 0.26.1, 0.26.10, 0.26.2, 0.26.3, 0.26.4, 0.26.5, 0.26.7, 0.26.8, 0.26.9, 0.27.0, 0.27.0.rc1, 0.27.0.rc2, 0.27.1, 0.27.10, 0.27.2, 0.27.3, 0.27.4, 0.27.5, 0.27.6, 0.27.7, 0.27.8, 0.27.9, 0.28.0, 0.28.0.rc4, 0.28.0.rc5, 0.28.1, 0.28.2, 0.28.3, 0.28.4, 0.28.5, 0.28.6, 0.29.0, 0.29.0.rc1, 0.29.0.rc2, 0.29.0.rc3, 0.29.0.rc4, 0.29.1, 0.29.2, 0.29.3, 0.29.4, 0.29.5, 0.29.6, 0.29.7, 0.30.0, 0.30.0.rc1, 0.30.0.rc2, 0.30.0.rc3, 0.30.1, 0.30.2, 0.30.3, 0.30.4 |
| rubygems | decidim-core | rubygems | 0.31.1, 0.30.5 |
Remédiation
Procédure recommandée
-
Étape 1
Identifiez les instances de Decidim dans votre périmètre.
-
Étape 2
Vérifiez si vos versions déployées sont affectées et si le composant est exposé.
-
Étape 3
Consultez la NVD pour des correctifs ou des notes de version.
-
Étape 4
Si une mise à jour immédiate n'est pas possible, réduisez l'exposition et renforcez la surveillance applicative.
Détails de suivi
Qualification et chronologie
CVE confirmée par une source officielle.
Détection possible en vérifiant la présence des produits affectés decidim / decidim, decidim / decidim, RubyGems / decidim-core. Contrôler les versions et l'exposition des composants référencés.
Référence NVD indiquant un correctif ou des notes de version.
- Dernière mise à jour connue mise_a_jour
- Référence NVD indiquant un correctif ou des notes de version. solution_available
- Publication de la CVE publication