HIGHVulnerability

CVE-2026-85395

UnoPim before 2.1.3 fails to include integration store, update, and key-generation routes in its ACL map, allowing any admin user to bypass permission checks. Attackers with minimal admin privileges can create OAuth API integrations, mint client credentials, and escalate permissions by exploiting missing authorization validation in the Bouncer middleware.

Properties

severity
HIGH
score
7.1
cve_id
CVE-2026-85395
signal_observed_at
2026-09-23T22:44:45+00:00
vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:N
published_at
2026-09-03T19:17:31.390
last_modified
2026-09-23T17:17:45.697

Related Entities (2)

DESCRIBED_BY (1)

[Source]NVD

HAS_WEAKNESS (1)

[Weakness]Missing Authorization

Explore deeper with Ninja Signal's threat intelligence graph

CVE-2026-85395 — Ninja Signal Threat Intelligence | Ninja Signal