{"dataType":"CVE_RECORD","dataVersion":"5.2","cveMetadata":{"cveId":"CVE-2026-68490","assignerOrgId":"36234546-b8fa-4601-9d6f-f4e334aa8ea1","state":"PUBLISHED","assignerShortName":"hackerone","dateReserved":"2026-07-30T15:00:00.609Z","datePublished":"2026-09-23T19:52:47.162Z","dateUpdated":"2026-09-23T19:52:47.162Z"},"containers":{"cna":{"descriptions":[{"lang":"en","value":"Incorrect permission assignment allows local users to obtain sensitive CalDAV/CardDAV information belonging to other accounts."}],"affected":[{"vendor":"WebPros","product":"cPanel","versions":[{"version":"11.120.0.0","status":"affected","lessThan":"11.134.0.57","versionType":"semver"},{"version":"11.136.0.0","status":"affected","lessThan":"11.136.0.41","versionType":"semver"},{"version":"11.138.0.0","status":"affected","lessThan":"11.138.0.8","versionType":"semver"},{"version":"11.134.0.57","status":"unaffected","lessThan":"11.134.0.57","versionType":"semver"},{"version":"11.136.0.41","status":"unaffected","lessThan":"11.136.0.41","versionType":"semver"},{"version":"11.138.0.8","status":"unaffected","lessThan":"11.138.0.8","versionType":"semver"}]}],"references":[{"url":"https://support.cpanel.net/hc/en-us/articles/43502940099991"}],"metrics":[{"cvssV4_0":{"version":"4.0","vectorString":"CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N","baseScore":8.2,"baseSeverity":"HIGH"}}],"problemTypes":[{"descriptions":[{"type":"CWE","lang":"en","cweId":"CWE-732","description":"CWE-732 Incorrect Permission Assignment for Critical Resource"}]}],"credits":[{"lang":"en","value":"Ali Mustafa (rz1027)","type":"reporter"}],"providerMetadata":{"orgId":"36234546-b8fa-4601-9d6f-f4e334aa8ea1","shortName":"hackerone","dateUpdated":"2026-09-23T19:52:47.162Z"}}}}