Back

CRITICAL

Authorization Bypass Through User-Controlled Key in Crafty Controller

Published Apr 21, 2026

Description

An insecure direct object reference vulnerability in the Users API component of Crafty Controller allows a remote, authenticated attacker to perform user modification actions via improper API permissions validation.

Affected products

Remediation

Vendor solution

Upgrade to version 4.10.3

References (2)

Change history (0)

No recorded changes yet.

Sources
CVE.org / MITRE
Status PUBLISHED
Assigner GitLab
Published Apr 21, 2026
Updated Apr 21, 2026
Reserved Apr 6, 2026
CISA Vulnrichment
Updated Apr 21, 2026
NVD
Status Analyzed
Modified Jun 17, 2026
Red Hat
Severity n/a
Public date n/a
ENISA EUVD
Assigner GitLab
Published Apr 21, 2026
Updated Apr 21, 2026
Exploited since n/a
EUVD-2026-24199