Any authenticated case participant can fetch any OTHER vendor's CaseStatement + per-vul CaseMemberStatus by supplying that member's id — test_func only checks _is_my_case, not ownership of kwargs['member']. Bypasses share_status; leaks embargoed vendor affected/not-affected + statement text cross-tenant.
History

Thu, 13 Aug 2026 16:30:00 +0000

Type Values Removed Values Added
Weaknesses CWE-639
Metrics cvssV3_1

{'score': 6.5, 'vector': 'CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H'}

ssvc

{'options': {'Automatable': 'no', 'Exploitation': 'none', 'Technical Impact': 'partial'}, 'version': '2.0.3'}


Thu, 13 Aug 2026 10:30:00 +0000

Type Values Removed Values Added
First Time appeared Cert
Cert vince
Vendors & Products Cert
Cert vince

Thu, 13 Aug 2026 02:30:00 +0000

Type Values Removed Values Added
Weaknesses CWE-284

Wed, 12 Aug 2026 21:30:00 +0000

Type Values Removed Values Added
Description Any authenticated case participant can fetch any OTHER vendor's CaseStatement + per-vul CaseMemberStatus by supplying that member's id — test_func only checks _is_my_case, not ownership of kwargs['member']. Bypasses share_status; leaks embargoed vendor affected/not-affected + statement text cross-tenant.
Title CVE-2026-18744
References

cve-icon MITRE

Status: PUBLISHED

Assigner: certcc

Published: 2026-08-12T21:11:19.926Z

Updated: 2026-08-13T15:45:30.377Z

Reserved: 2026-08-03T21:13:39.481Z

Link: CVE-2026-18744

cve-icon Vulnrichment

Updated: 2026-08-13T15:45:25.880Z

cve-icon NVD

Status : Received

Published: 2026-08-12T22:17:14.823

Modified: 2026-08-13T16:17:58.807

Link: CVE-2026-18744

cve-icon Redhat

No data.