UnoPim before 2.1.3 fails to include integration store, update, and key-generation routes in its ACL map, allowing any admin user to bypass permission checks. Attackers with minimal admin privileges can create OAuth API integrations, mint client credentials, and escalate permissions by exploiting missing authorization validation in the Bouncer middleware.
History

Thu, 03 Sep 2026 19:00:00 +0000

Type Values Removed Values Added
Description UnoPim before 2.1.3 fails to include integration store, update, and key-generation routes in its ACL map, allowing any admin user to bypass permission checks. Attackers with minimal admin privileges can create OAuth API integrations, mint client credentials, and escalate permissions by exploiting missing authorization validation in the Bouncer middleware.
Title UnoPim before 2.1.3 Missing Authorization on Integration Management Routes
First Time appeared Webkul
Webkul unopim
Weaknesses CWE-862
CPEs cpe:2.3:a:webkul:unopim:*:*:*:*:*:*:*:*
Vendors & Products Webkul
Webkul unopim
References
Metrics cvssV3_1

{'score': 7.1, 'vector': 'CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:N'}

cvssV4_0

{'score': 7.1, 'vector': 'CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:H/VA:N/SC:N/SI:N/SA:N'}


cve-icon MITRE

Status: PUBLISHED

Assigner: VulnCheck

Published:

Updated: 2026-09-03T18:54:27.205Z

Reserved: 2026-09-03T18:10:58.811Z

Link: CVE-2026-85395

cve-icon Vulnrichment

No data.

cve-icon NVD

Status : Received

Published: 2026-09-03T19:17:31.390

Modified: 2026-09-03T19:17:31.390

Link: CVE-2026-85395

cve-icon Redhat

No data.

cve-icon OpenCVE Enrichment

No data.