UnoPim before 2.1.3 fails to include integration store, update, and key-generation routes in its ACL map, allowing any admin user to bypass permission checks. Attackers with minimal admin privileges can create OAuth API integrations, mint client credentials, and escalate permissions by exploiting missing authorization validation in the Bouncer middleware.

Project Subscriptions

Vendors Products
Advisories

No advisories yet.

Fixes

Solution

No solution given by the vendor.


Workaround

No workaround given by the vendor.

History

Thu, 03 Sep 2026 19:00:00 +0000

Type Values Removed Values Added
Description UnoPim before 2.1.3 fails to include integration store, update, and key-generation routes in its ACL map, allowing any admin user to bypass permission checks. Attackers with minimal admin privileges can create OAuth API integrations, mint client credentials, and escalate permissions by exploiting missing authorization validation in the Bouncer middleware.
Title UnoPim before 2.1.3 Missing Authorization on Integration Management Routes
First Time appeared Webkul
Webkul unopim
Weaknesses CWE-862
CPEs cpe:2.3:a:webkul:unopim:*:*:*:*:*:*:*:*
Vendors & Products Webkul
Webkul unopim
References
Metrics cvssV3_1

{'score': 7.1, 'vector': 'CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:N'}

cvssV4_0

{'score': 7.1, 'vector': 'CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:H/VA:N/SC:N/SI:N/SA:N'}


Projects

Sign in to view the affected projects.

cve-icon MITRE

Status: PUBLISHED

Assigner: VulnCheck

Published:

Updated: 2026-09-03T18:54:27.205Z

Reserved: 2026-09-03T18:10:58.811Z

Link: CVE-2026-85395

cve-icon Vulnrichment

No data.

cve-icon NVD

Status : Received

Published: 2026-09-03T19:17:31.390

Modified: 2026-09-03T19:17:31.390

Link: CVE-2026-85395

cve-icon Redhat

No data.

cve-icon OpenCVE Enrichment

No data.

Weaknesses