CVE-2026-83743

Summary

A weakness has been identified in invoiceninja Invoice Ninja up to 5.13.26. This affects an unknown part of the file /vedor/profile/ of the component Vendor Portal Profile Update. Executing a manipulation of the argument vendor_contact can lead to authorization bypass. The attack may be performed from remote. The exploit has been made available to the public and could be used for attacks. Upgrading to version 5.13.27 is able to mitigate this issue. This patch is called f86fd9697ce7bd0d28adbe2e6c5890780482ea90. The affected component should be upgraded.

Affected Software

VendorProductVersion RangeStatus
invoiceninjaInvoice Ninja5.13.0affected
invoiceninjaInvoice Ninja5.13.1affected
invoiceninjaInvoice Ninja5.13.2affected
invoiceninjaInvoice Ninja5.13.3affected
invoiceninjaInvoice Ninja5.13.4affected
invoiceninjaInvoice Ninja5.13.5affected
invoiceninjaInvoice Ninja5.13.6affected
invoiceninjaInvoice Ninja5.13.7affected
invoiceninjaInvoice Ninja5.13.8affected
invoiceninjaInvoice Ninja5.13.9affected
invoiceninjaInvoice Ninja5.13.10affected
invoiceninjaInvoice Ninja5.13.11affected
invoiceninjaInvoice Ninja5.13.12affected
invoiceninjaInvoice Ninja5.13.13affected
invoiceninjaInvoice Ninja5.13.14affected
invoiceninjaInvoice Ninja5.13.15affected
invoiceninjaInvoice Ninja5.13.16affected
invoiceninjaInvoice Ninja5.13.17affected
invoiceninjaInvoice Ninja5.13.18affected
invoiceninjaInvoice Ninja5.13.19affected
invoiceninjaInvoice Ninja5.13.20affected
invoiceninjaInvoice Ninja5.13.21affected
invoiceninjaInvoice Ninja5.13.22affected
invoiceninjaInvoice Ninja5.13.23affected
invoiceninjaInvoice Ninja5.13.24affected
invoiceninjaInvoice Ninja5.13.25affected
invoiceninjaInvoice Ninja5.13.26affected
invoiceninjaInvoice Ninja5.13.27unaffected

Weaknesses

  • CWE-639: Authorization Bypass
  • CWE-285: Improper Authorization

ADP Enrichment

CISA ADP Vulnrichment

  • SSVC:
  • Exploitation: poc
    • Automatable: no
    • Technical Impact: partial

References