GHSA-8pgg-45wg-rcx3MediumCVSS 6.5

Any authenticated case participant can fetch any OTHER vendor's CaseStatement + per-vul...

Published
August 13, 2026
Last Modified
August 13, 2026

🔗 CVE IDs covered (1)

📋 Description

Any authenticated case participant can fetch any OTHER vendor's CaseStatement + per-vul CaseMemberStatus by supplying that member's id — test_func only checks _is_my_case, not ownership of kwargs['member']. Bypasses share_status; leaks embargoed vendor affected/not-affected + statement text cross-tenant.

🔗 References (4)