Um participante pode carregar o editor de administrador de questionários demográficos e fazer alterações. ## Descrição técnica. O editor de questionários demográficos deve exigir acesso ao administrador, mas a rota em `/ admin/ demographics/questions` torna a interface do editor sem verificar se o chamador é um administrador. Um participante normal pode carregar a página e ver a ação do formulário de atualização ao vivo, o que prova que a interface protegida é alcançable. Passo 1. Faça login como um participante normal: Abrir ` 3000 /users/sign_in`. Passo 2. Solicite diretamente o editor somente do administrador. Abrir ` 3000 /admin/ demographics/questions/ edit_questions` no mesmo navegador. Passo 3. Adicionar outra pergunta:.

Note que o acesso foi negado quando se tenta ver respostas ou configurações de perguntas. - Os usuários de baixas privilégios podem acessar interfaces de administração de questionários. - Eles podem ler superfícies de gestão de perguntas que devem permanecer limitadas aos gestores de questionários. Desativar o módulo "decidim-demografia". OWASP A 01: 2021 Controle de Acesso Roto.

Este problema foi descoberto em uma auditoria de segurança organizada pela [Associação Decidim]( e feita por [Segurança Radicamente Aberta]( contra Decidim financiado por [NGI]( Registro de aconselhamento: GHSA-vq 6 j- hj 8 w- 7 v 39. Identificadores relacionados: CVE- 2026 - 45086. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 13 T 16: 51: 05.000 Z e lista a sua última modificação como 2026 - 07 - 13 T 16: 51: 05.000 Z.

Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N. Software afetado e informações de versão: pacote decidim-demografia do RubyGems — ECOSYSTEM: introduzido 0.31.0, corrigido 0.31.5. Pacote RubyGems decidim- demographics — ECOSISTEM: introduzido 0.32.0.rc 1, corrigido 0.32.0. Classificação e evidência: identificadores de fraqueza CWE- 284. O registro contém 3 suporte de referências nestes tipos: WEB, PACKAGE.