{"id":"CVE-2026-38529","details":"A Broken Object-Level Authorization (BOLA) in the /Settings/UserController.php endpoint of Webkul Krayin CRM v2.2.x allows authenticated attackers to arbitrarily reset user passwords and perform a full account takeover via supplying a crafted HTTP request.","aliases":["GHSA-r8rp-5f55-5j9x"],"modified":"2026-07-15T01:48:53.129941739Z","published":"2026-04-14T00:00:00Z","database_specific":{"cna_assigner":"mitre","osv_generated_from":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/38xxx/CVE-2026-38529.json"},"references":[{"type":"WEB","url":"https://github.com/TREXNEGRO/Security-Advisories/tree/main/CVE-2026-38529"},{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/38xxx/CVE-2026-38529.json"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2026-38529"},{"type":"PACKAGE","url":"https://github.com/krayin/laravel-crm"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/krayin/laravel-crm","events":[{"introduced":"a282e7c3cf969bf10ccc8ebd636be502a58a5a9b"},{"last_affected":"a282e7c3cf969bf10ccc8ebd636be502a58a5a9b"}],"database_specific":{"cpe":"cpe:2.3:a:webkul:krayin_crm:2.2.0:*:*:*:*:*:*:*","extracted_events":[{"introduced":"2.2.0"},{"last_affected":"2.2.0"}],"source":"CPE_STRING"}}],"versions":["2.2.0","v2.2.0"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-38529.json"}}],"schema_version":"1.7.5","severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AC:L/AV:N/A:H/C:H/I:H/PR:L/S:U/UI:N"}]}