CVE-2026-19870Disclosure

LOWCVSS 8.6 · HIGH

Signal is active with 1 mentions in latest observed window

Immediate actions

  • Track advisory updates for patch or workaround availability

Recommended action window: Monitor and triage in normal cycle

NVD description

Authorization Bypass Through User-Controlled Key in the payroll module in Roskus Prospero Flow CRM before 5.15.10 allows authenticated users holding the read payroll permission to view the salary and banking details of employees of any other company in the instance, and users holding the create payroll permission to create payroll records attributed to another company's employees, because the listing query is not scoped to the caller's company and the employee identifier is validated for global existence rather than company membership

0.0/ 10 priority

Sources & remediation

Weakness type (CWE)
CWE-639

Priority

LOW

Exploitation

NONE

PoC

NONE

Patch

NONE

Momentum

NONE

Threat summary

  • 1 mentions across 1 observed day

What's happening

  • Technical details provided in 1 signal
  • Disclosure: 1 classified signal
  • 1 total mentions across 1 day

Deep dive

Activity timeline1 mentions / 1d
00111Mentions · 2026-08-21: 1Technical Details · 2026-08-21: 108-21
Signal classification1 categories
Disclosure
1100.0%
Referenced assets1 URL
By indicator
Full discourse1 post
  • Manuel Martínez Casasola (Curiosidades De Hackers)@HackersCuriosos
    Disclosure

    Me complace compartir que me ha sido asignado un nuevo identificador de vulnerabilidad: CVE-2026-19870. 🔐 La vulnerabilidad fue identificada en Prospero Flow CRM, de Roskus, y afecta a versiones anteriores a la 5.15.10. El fallo se localiza en el módulo de nóminas y corresponde a una vulnerabilidad IDOR / Authorization Bypass Through User-Controlled Key (CWE-639). Una validación insuficiente del contexto de empresa permitía que determinados usuarios autenticados pudieran acceder a información de empleados pertenecientes a otras organizaciones dentro de la misma instancia. Entre la información potencialmente expuesta se encontraban datos salariales y bancarios. Además, usuarios con permisos de creación podían generar registros de nómina asociados a empleados de otras compañías. La vulnerabilidad ha sido clasificada con una puntuación CVSS 4.0 de 8.6 (HIGH). La asignación de este CVE es el resultado de un proceso de investigación, validación y documentación técnica orientado a identificar fallos de autorización con impacto real y contribuir a mejorar la seguridad de los productos afectados. Mi agradecimiento a Javier Juárez Zarruk , Xoán M. Otero Jorge y @Secur00 CNA por la coordinación. Seguimos investigando, aprendiendo y aportando a una seguridad cada vez más sólida. 🔗 https://www.cve.org/CVERecord?id=CVE-2026-19870⁠ #CVE #CVE202619870 #Cybersecurity #Ciberseguridad #VulnerabilityResearch #IDOR #ApplicationSecurity #SecurityResearch #EthicalHacking

    Post summary

    The post announces CVE‑2026‑19870, an IDOR vulnerability in Prospero Flow CRM’s payroll module, detailing its impact and CVSS score, but provides no PoC, exploit, or patch information.

    01081309
    2.5K followersView on X

Explore more