Back

HIGH

Actual: Shared users can perform owner-only file management actions

Published Jul 7, 2026

Description

Actual is an open-source personal finance application. Prior to 26.7.0, a missing authorization issue allows a shared user with user_access on a budget file to perform owner-only file management actions. A non-owner shared user can call file-management endpoints intended for higher-privilege users, including /delete-user-file, /reset-user-file, and /user-create-key, because requireFileAccess treats ordinary shared access as sufficient for file-management operations that should be restricted to the file owner or an administrator. This issue is fixed in version 26.7.0.

Affected products

Remediation

No remediation recorded yet.

References (5)

Change history (0)

No recorded changes yet.

Sources
CVE.org / MITRE
Status PUBLISHED
Assigner GitHub_M
Published Jul 7, 2026
Updated Jul 8, 2026
Reserved Jun 2, 2026
CISA Vulnrichment
Updated Jul 8, 2026
NVD
Status Deferred
Modified Jul 8, 2026
Red Hat
Severity n/a
Public date n/a