CVE-2026-72741

Source
https://cve.org/CVERecord?id=CVE-2026-72741
Import Source
https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-72741.json
JSON Data
https://api.osv.dev/v1/vulns/CVE-2026-72741
Published
2026-08-13T17:59:25Z
Modified
2026-09-11T03:30:53Z
Severity
  • 8.6 (High) CVSS_V4 - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N CVSS Calculator
Summary
Rainbond 6.9.7 Region API Cross-Enterprise IDOR via Tenant Access
Details

Rainbond through 6.9.7 contains a broken access control vulnerability in the CheckToken function that allows authenticated attackers to access unauthorized enterprise resources by substituting another enterprise's tenant name in URL paths. Attackers can use any valid API token to bypass enterprise ID verification and access or modify another enterprise's services, plugins, environment variables, and certificates.

Database specific
{
    "cna_assigner": "VulnCheck",
    "cwe_ids": [
        "CWE-639"
    ],
    "osv_generated_from": "https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/72xxx/CVE-2026-72741.json"
}
References

Affected packages

Git / github.com/goodrain/rainbond

Affected ranges

Type
GIT
Repo
https://github.com/goodrain/rainbond
Events
Introduced
0 Unknown introduced commit / All previous commits are affected
Fixed
Database specific
Show details
{
    "extracted_events": [
        {
            "introduced": "0"
        },
        {
            "last_affected": "6.9.7"
        },
        {
            "fixed": "6.9.7"
        }
    ],
    "source": [
        "AFFECTED_FIELD",
        "DESCRIPTION"
    ]
}

Affected versions

release-3.*
release-3.5.1
v3.*
v3.6-rc.1
v3.6-rc.2
v3.6.0
v5.*
v5.0.0-release
v5.0.1-release
v5.0.3-release
v5.1.0-release
v5.1.4-release
v5.1.6-release
v5.10.0-release
v5.10.1-release
v5.11.0-release
v5.11.1-release
v5.11.2-release
v5.12.0-release
v5.13.0-release
v5.14.0-release
v5.14.1-release
v5.14.2-release
v5.15.0-release
v5.15.1-release
v5.15.2-release
v5.15.3-release
v5.16.0-release
v5.17.0-release
v5.2.0-beta1
v5.2.0-beta2
v5.2.0-release
v5.3.1-release
v5.3.2-release
v5.3.3-release
v5.4.0-release
v5.4.1-release
v5.5.0-dind
v5.5.0-release
v5.6.0-release
v5.7.0-release
v5.7.1-release
v5.8.0-release
v5.8.1-release
v5.9.0-release
v6.*
v6.0.0-release
v6.0.1-release
v6.0.2-release
v6.0.3-release
v6.1.0-release
v6.1.1-release
v6.1.2-release
v6.1.3-release
v6.2.0-release
v6.2.1-release
v6.3.0-release
v6.3.1-release
v6.3.2-release
v6.3.3-release
v6.3.4-release
v6.4.0-release
v6.4.1-release
v6.5.0-release
v6.5.1-release
v6.5.2-release
v6.6.0-release
v6.6.1-release
v6.6.2-release
v6.7.0-release
v6.7.1-release
v6.7.2-release
v6.7.3-release
v6.7.4-release
v6.8.0-release
v6.8.1-release
v6.9.0-release
v6.9.1-release
v6.9.2-release
v6.9.3-release
v6.9.4-release
v6.9.5-release
v6.9.6-release

Database specific

source
"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-72741.json"