ILIAS versions before 9.23, 10.11, and 11.4 contain an authorization bypass vulnerability in ilObjGroupGUI where saveMapSettingsObject() and updateGroupTypeObject() perform state-changing operations without write permission checks. Authenticated users with only read access to a group can craft POST requests to modify group map settings and didactic template assignments, changing group modes and permissions for all members.
References
Configurations
No configuration.
History
No history.
Information
Published : 2026-09-07 13:20
Updated : 2026-09-08 20:05
NVD link : CVE-2026-86416
Mitre link : CVE-2026-86416
CVE.ORG link : CVE-2026-86416
JSON object : View
Products Affected
No product.
CWE
CWE-862
Missing Authorization
