Veille CVE continue

CVE-2026-40869

Site web Export LLM

Fiche CVE

CVE-2026-40869

Ruby / RubyGems Contrôle d'accès non autorisé

Vulnérabilité dans Decidim : Acceptation ou rejet d'amendements par tous

Une faille dans Decidim permet à tout utilisateur enregistré et authentifié d'accepter ou de rejeter des amendements, affectant ainsi les propositions créées. Les versions 0.30.5 et 0.31.1 corrigent ce problème.

solution disponible élevé
Détection 100/100 Remédiation 100/100

En bref

Résumé opérationnel

Catégorisation Ruby / RubyGems

Contrôle d'accès non autorisé

Que font les attaquants ? Scénario type

Les attaquants peuvent exploiter cette faille pour manipuler des propositions en acceptant ou rejetant des amendements, ce qui leur confère des droits d'auteur sur les propositions originales.

Risque si non traité élevé

Le risque est élevé, car un attaquant pourrait altérer des propositions importantes et fausser le processus démocratique.

Suis-je concerné ?

Vérification d’impact

Commencez par identifier le produit, la version et l’exposition réelle dans votre périmètre.

Vous êtes concerné si vous utilisez Decidim dans les versions >= 0.31.0.rc1, < 0.31.1, >= 0.19.0, < 0.30.5. Vérifiez la présence des produits affectés et les versions déployées.

Éditeur Produit Écosystème Versions connues
decidim decidim n/d >= 0.31.0.rc1, < 0.31.1, >= 0.19.0, < 0.30.5
decidim decidim cpe n/d
RubyGems decidim-core RubyGems 0.31.0, 0.31.0.rc1, 0.31.0.rc2, 0.19.0, 0.19.1, 0.20.0, 0.20.1, 0.21.0, 0.22.0, 0.23.0, 0.23.1, 0.23.1.rc1, 0.23.2, 0.23.3, 0.23.4, 0.23.5, 0.23.6, 0.24.0, 0.24.0.rc1, 0.24.0.rc2, 0.24.1, 0.24.2, 0.24.3, 0.25.0, 0.25.0.rc1, 0.25.0.rc2, 0.25.0.rc3, 0.25.0.rc4, 0.25.1, 0.25.2, 0.26.0, 0.26.0.rc1, 0.26.0.rc2, 0.26.1, 0.26.10, 0.26.2, 0.26.3, 0.26.4, 0.26.5, 0.26.7, 0.26.8, 0.26.9, 0.27.0, 0.27.0.rc1, 0.27.0.rc2, 0.27.1, 0.27.10, 0.27.2, 0.27.3, 0.27.4, 0.27.5, 0.27.6, 0.27.7, 0.27.8, 0.27.9, 0.28.0, 0.28.0.rc4, 0.28.0.rc5, 0.28.1, 0.28.2, 0.28.3, 0.28.4, 0.28.5, 0.28.6, 0.29.0, 0.29.0.rc1, 0.29.0.rc2, 0.29.0.rc3, 0.29.0.rc4, 0.29.1, 0.29.2, 0.29.3, 0.29.4, 0.29.5, 0.29.6, 0.29.7, 0.30.0, 0.30.0.rc1, 0.30.0.rc2, 0.30.0.rc3, 0.30.1, 0.30.2, 0.30.3, 0.30.4
rubygems decidim-core rubygems 0.31.1, 0.30.5

Remédiation

Procédure recommandée

  1. Étape 1

    Identifiez les instances de Decidim dans votre périmètre.

  2. Étape 2

    Vérifiez si vos versions déployées sont affectées et si le composant est exposé.

  3. Étape 3

    Consultez la NVD pour des correctifs ou des notes de version.

  4. Étape 4

    Si une mise à jour immédiate n'est pas possible, réduisez l'exposition et renforcez la surveillance applicative.

Détails de suivi

Qualification et chronologie

Confirmation confirmée

CVE confirmée par une source officielle.

Détection disponible

Détection possible en vérifiant la présence des produits affectés decidim / decidim, decidim / decidim, RubyGems / decidim-core. Contrôler les versions et l'exposition des composants référencés.

Remédiation solution disponible

Référence NVD indiquant un correctif ou des notes de version.

  • Dernière mise à jour connue mise_a_jour
  • Référence NVD indiquant un correctif ou des notes de version. solution_available
  • Publication de la CVE publication