MEDIUMVulnerability

CVE-2026-86416

ILIAS versions before 9.23, 10.11, and 11.4 contain an authorization bypass vulnerability in ilObjGroupGUI where saveMapSettingsObject() and updateGroupTypeObject() perform state-changing operations without write permission checks. Authenticated users with only read access to a group can craft POST requests to modify group map settings and didactic template assignments, changing group modes and permissions for all members.

Properties

severity
MEDIUM
score
5.4
cve_id
CVE-2026-86416
signal_observed_at
2026-09-18T21:50:21+00:00
vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L
published_at
2026-09-07T13:20:40.233
last_modified
2026-09-18T18:17:18.920

Related Entities (2)

DESCRIBED_BY (1)

[Source]NVD

HAS_WEAKNESS (1)

[Weakness]Missing Authorization

Explore deeper with Ninja Signal's threat intelligence graph

CVE-2026-86416 — Ninja Signal Threat Intelligence | Ninja Signal