
🚨High - eScriptorium API Authorization Bypass via Global Model Manager (CVE-2026-18258) Multiple eScriptorium API endpoints fetch objects by user-supplied primary keys via the global model manager (Model.objects) instead of a request-scoped queryset, letting any authenticated user perform IDOR-style cross-tenant read/modify/delete on other users’ transcription data. Endpoints that correctly filter by request.user are not affected. 👉Affected: eScriptorium <= 26.04.1
Post summary
A new high-severity IDOR vulnerability (CVE-2026-18258) in eScriptorium API allows authenticated users to read, modify, or delete other users’ transcription data via the global model manager.
