HIGHVulnerability

CVE-2026-88891

OpenPanel fails to enforce read-only project access level on 26 of 29 mutating procedures, allowing read-level members to modify, delete, and publish project data. Attackers with explicit read-only access can delete reports and dashboards, schedule entire projects for deletion, publish private analytics to public share links, and modify alerting rules by exploiting missing access level validation in mutation resolvers.

Properties

severity
HIGH
score
8.3
cve_id
CVE-2026-88891
signal_observed_at
2026-09-17T21:32:24+00:00
vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:H
published_at
2026-09-10T14:17:18.340
last_modified
2026-09-15T15:17:26.197

Related Entities (2)

HAS_WEAKNESS (1)

[Weakness]Improper Privilege Management

DESCRIBED_BY (1)

[Source]NVD

Explore deeper with Ninja Signal's threat intelligence graph

CVE-2026-88891 — Ninja Signal Threat Intelligence | Ninja Signal