CVE-2026-105851: fallo crítico en payloadcms payload
Payload: Field access control bypass on auth collections
Publicada el
28Vexday Risk Score
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
ssvc Trackcvss 9.3epss 0.3%
probabilidad de explotación
0.3%top 78% de las CVE
explotación observada
noninguna fuente lo reporta
Payload is a free and open source headless content management system. In versions from 3.0.0 before 3.90.0 and canary versions before 4.0.0-canary.34, the duplicate operation copies values from a source document even when a field is hidden or its access.read or access.create rule rejects that value for the caller. The disableDuplicate setting does not prevent this access-control bypass. This issue is fixed in versions 3.90.0 and 4.0.0-canary.34.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:H/SI:H/SA:N
Productos afectados
payloadcms · payloadCVEs relacionadas — payloadcms payload
En el mismo producto, de las más peligrosas a las menos.
CVE-2026-25544CRITICALPayload has an SQL Injection in JSON/RichText Queries on PostgreSQL/SQLite AdaptersEPSS 1.0%CVE-2023-30843HIGHPayload's hidden fields can be leaked on readable collectionsEPSS 0.6%CVE-2026-105844CRITICALPayload: Prototype pollution in Payload Import Export pluginEPSS 0.5%CVE-2026-105858HIGHPayload: Remote Code Execution through first-registerEPSS 0.5%CVE-2026-105857CRITICALPayload: RCE in Payload Form BuilderEPSS 0.4%CVE-2026-34751CRITICALPayload has Unvalidated Input in Password Recovery EndpointsEPSS 0.4%