{"id":"CVE-2026-71459","published":"2026-09-23T19:19:02.180","lastModified":"2026-09-25T18:17:30.563","description":"JobJobEventsChildrenSummary view has no model/parent_model.\n              ModelAccessPermission.check_get_permissions() falls through\n              (returns True) for any authenticated user. The view uses\n              raw get_object_or_404(Job, pk) without DRF object-level\n              permission check. Zero-privilege user reads event tree\n              structure, event_processing_finished status, and enumerates\n              Job IDs platform-wide via 200/404 oracle. Sibling endpoint\n              /jobs/{id}/job_events/ correctly returns 403.","cvssScore":5,"cvssSeverity":"MEDIUM","cvssVector":"CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N","cwes":["CWE-862"],"vendors":[],"products":[],"references":[{"url":"https://access.redhat.com/errata/RHSA-2026:71113","tags":[]},{"url":"https://access.redhat.com/errata/RHSA-2026:71114","tags":[]},{"url":"https://access.redhat.com/errata/RHSA-2026:71177","tags":[]},{"url":"https://access.redhat.com/errata/RHSA-2026:71179","tags":[]},{"url":"https://access.redhat.com/security/cve/CVE-2026-71459","tags":[]},{"url":"https://bugzilla.redhat.com/show_bug.cgi?id=2512368","tags":[]}],"exploitRefs":[],"hasPoc":false,"ai":null}