CVE-2026-100304

Summary

TDuck survey form 6.0 contains an information disclosure vulnerability in FormAuthUtils.hasPermission that fails open when a form does not exist, allowing authenticated users to access deleted form submissions. Attackers can read orphaned submission data including personal information by providing a known dataId to the GET /user/form/data/details endpoint after the form has been permanently deleted.

Affected Software

VendorProductVersion RangeStatus
TDuckCloudtduck-survey-form6.0affected

Weaknesses

  • CWE-636: Not Failing Securely ('Failing Open')

References