Vulnerabilidad · Publicado 15/09/2026
Casdoor versiones hasta 4.4.0 presenta una vulnerabilidad de bypass de autorización en el endpoint /api/mcp que permite a atacantes con credenciales válidas (clientId y clientSecret) de cualquier aplicación acceder sin restricciones a la administración de usuarios en todas las organizaciones. Los atacantes pueden enumerar registros de usuarios incluyendo salts de contraseñas y direcciones de correo, crear cuentas administrativas, modificar y eliminar usuarios existentes. Este riesgo es crítico para empresas en LATAM que utilizan Casdoor en entornos de producción con múltiples organizaciones o tenants.
Casdoor through 4.4.0 contains an authorization bypass vulnerability in the /api/mcp endpoint that allows attackers with any application's clientId and clientSecret to gain unrestricted access to user administration across all organizations. Attackers can enumerate user records including password salts and email addresses, create administrator accounts, modify existing users, and delete them in any organization by supplying legitimate credentials from a single application.
Score: 9.9/10 — Severidad: CRITICAL — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CWE-863
Publicado en NIST NVD.