
Me complace compartir que me ha sido asignado un nuevo identificador de vulnerabilidad: CVE-2026-19870. 🔐 La vulnerabilidad fue identificada en Prospero Flow CRM, de Roskus, y afecta a versiones anteriores a la 5.15.10. El fallo se localiza en el módulo de nóminas y corresponde a una vulnerabilidad IDOR / Authorization Bypass Through User-Controlled Key (CWE-639). Una validación insuficiente del contexto de empresa permitía que determinados usuarios autenticados pudieran acceder a información de empleados pertenecientes a otras organizaciones dentro de la misma instancia. Entre la información potencialmente expuesta se encontraban datos salariales y bancarios. Además, usuarios con permisos de creación podían generar registros de nómina asociados a empleados de otras compañías. La vulnerabilidad ha sido clasificada con una puntuación CVSS 4.0 de 8.6 (HIGH). La asignación de este CVE es el resultado de un proceso de investigación, validación y documentación técnica orientado a identificar fallos de autorización con impacto real y contribuir a mejorar la seguridad de los productos afectados. Mi agradecimiento a Javier Juárez Zarruk , Xoán M. Otero Jorge y @Secur00 CNA por la coordinación. Seguimos investigando, aprendiendo y aportando a una seguridad cada vez más sólida. 🔗 https://www.cve.org/CVERecord?id=CVE-2026-19870 #CVE #CVE202619870 #Cybersecurity #Ciberseguridad #VulnerabilityResearch #IDOR #ApplicationSecurity #SecurityResearch #EthicalHacking
Post summary
The post announces CVE‑2026‑19870, an IDOR vulnerability in Prospero Flow CRM’s payroll module, detailing its impact and CVSS score, but provides no PoC, exploit, or patch information.
