CVE-2026-35488: fallo de gravedad alta en TandoorRecipes recipes
Tandoor Recipes — CustomIsShared permits DELETE/PUT on RecipeBook by shared (read-only) users
Publicada el · Actualizada el
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Una aplicación de gestión de recetas permite que usuarios con acceso de solo lectura a un libro de recetas compartido lo eliminen o modifiquen, anulando la restricción de lectura. Esto ocurre porque el verificador de permisos no valida correctamente qué acción se está realizando.
La clase CustomIsShared en RecipeBookViewSet y RecipeBookEntryViewSet no diferencia entre métodos HTTP seguros (GET, HEAD, OPTIONS) e inseguros (DELETE, PUT, PATCH) en has_object_permission(), permitiendo que cualquier usuario compartido ejecute operaciones destructivas en objetos RecipeBook independientemente de la intención de acceso de solo lectura.
En el mismo producto, de las más peligrosas a las menos.