CVE-2026-59708

The GET /api/v1/public/:accessId/portfolio endpoint in ghostfolio accepts private access IDs without validating granteeUserId filtering, allowing unauthenticated access to full portfolio data. Attackers with a private access ID can retrieve sensitive portfolio information including holdings, quantities, buy prices, and performance metrics without authentication.
Configurations

No configuration.

History

No history.

Information

Published : 2026-07-07 19:16

Updated : 2026-09-17 18:16


NVD link : CVE-2026-59708

Mitre link : CVE-2026-59708

CVE.ORG link : CVE-2026-59708


JSON object : View

Products Affected

No product.

CWE
CWE-862

Missing Authorization