{"id":"CVE-2026-85619","summary":"AppFlowy-Cloud 0.9.64 Cross-Workspace Collab Access via HTTP API","details":"AppFlowy-Cloud 0.9.64 fails to verify that requested collab objects belong to the workspace in authorization checks, allowing attackers to access documents and database rows across workspaces. Attackers can supply a victim's object ID with their own workspace ID to bypass access controls and read, modify, or delete cross-workspace data.","modified":"2026-09-06T03:47:17.835493300Z","published":"2026-09-04T14:32:11.220Z","database_specific":{"osv_generated_from":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/85xxx/CVE-2026-85619.json","cna_assigner":"VulnCheck","cwe_ids":["CWE-863"]},"references":[{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/85xxx/CVE-2026-85619.json"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2026-85619"},{"type":"ADVISORY","url":"https://www.vulncheck.com/advisories/appflowy-cloud-0.9.64-cross-workspace-collab-access-via-http-api"},{"type":"REPORT","url":"https://github.com/AppFlowy-IO/AppFlowy-Cloud/issues/1624"},{"type":"PACKAGE","url":"https://github.com/AppFlowy-IO/AppFlowy-Cloud"},{"type":"ARTICLE","url":"https://github.com/AppFlowy-IO/AppFlowy-Cloud/blob/0.9.64/libs/access-control/src/casbin/collab.rs"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/appflowy-io/appflowy-cloud","events":[{"introduced":"0"},{"last_affected":"ecf8c031d3c955508a0d3887acd61d970022db79"}],"database_specific":{"source":"AFFECTED_FIELD","extracted_events":[{"introduced":"0"},{"last_affected":"0.9.64"}]}}],"versions":["0.9.64","0.9.63","0.9.62","0.9.61","0.9.60","0.9.59","0.9.58","0.9.57","0.9.56","0.9.55","0.9.54","0.9.53","0.9.52","0.9.51","0.9.50","0.9.49","0.9.48","0.9.47","0.9.46","0.9.45","0.9.44","0.9.43","0.9.42","0.9.41","0.9.40","0.9.39","0.9.38","0.9.37","0.9.36","0.9.35","0.9.34","0.9.33","0.9.32","0.9.31","0.9.30","0.9.29","0.9.28","0.9.27","0.9.26","0.9.25","0.9.24","0.9.23","0.9.22","0.9.20","0.9.21","0.9.19","0.9.18","0.9.17","0.9.16","0.9.15","0.9.14","0.9.13","0.9.12","0.9.9","0.9.11","0.9.10","0.9.8","0.9.7","0.9.6","0.9.5","0.9.4","0.9.3","0.9.2","0.9.1","0.9.0","0.8.19","0.8.18","0.8.17","0.8.16","0.8.15","0.8.14","0.8.13","0.8.12","0.8.11","0.8.10","0.8.9","0.8.8","0.8.7","0.8.6","0.8.5","0.8.4","0.8.3","0.8.2","0.8.1","0.8.0","0.7.28","0.7.27","0.7.26","0.7.25","0.7.24","0.7.22","0.7.21","0.7.20","0.7.19","0.7.17","0.7.15","0.7.14","0.7.12","0.7.13","0.7.11","0.7.10","0.7.9","0.7.7","0.7.6","0.7.5","0.7.4","0.7.3","0.7.2","0.7.1-test-extra","0.7.1","0.6.69","0.6.68","0.6.67","0.6.66","0.6.55","0.6.54","0.6.53","0.6.52","0.6.51","0.6.50","0.6.49","0.6.48","0.6.47","0.6.46","0.6.45","0.6.44","0.6.43","0.6.41","0.6.40","0.6.39","0.6.38","0.6.37","0.6.36","0.6.35","0.6.34","0.6.33","0.6.32","0.6.31","0.6.30","0.6.29","0.6.28","0.6.27","0.6.26","0.6.25","0.6.24","0.6.23","0.6.22","0.6.21","0.6.20","0.6.19","0.6.18","0.6.17","0.6.16","0.6.15","0.6.14","0.6.13","0.6.12","0.6.11","0.6.10","0.6.9","0.6.8","0.6.7","0.6.6","0.6.5","0.6.4","0.6.3","0.6.2","0.6.1","0.6.0","0.5.52","0.5.68","0.5.67","0.5.66","0.5.65","0.5.64","0.5.63","0.5.62","0.5.61","0.5.60","0.5.59","0.5.58","0.5.57","0.5.56","0.5.55","0.5.54","0.5.51","0.5.49","0.5.48","0.5.47","0.5.46","0.5.45","0.5.44","0.5.42","0.5.33","0.5.32","0.5.31","0.5.30","0.5.29","0.5.28","0.5.27","0.5.26","0.5.25","0.5.24","0.5.23","0.5.22","0.5.21","0.5.20","0.5.19","0.5.18","0.5.17","0.5.16","0.5.15","0.5.14","0.5.13","0.5.12","0.5.11","0.5.10","0.5.9","0.5.8","0.5.7","0.5.6","0.5.5","0.5.4","0.5.3","0.5.2","0.5.1","0.5.0","0.4.17","0.4.16","0.4.15","0.4.14","0.4.13","0.4.12","0.4.11","0.4.10","0.4.9","0.4.8","0.4.7","0.4.5","0.4.4","0.4.3","0.4.2","0.4.1","0.4.0","0.3.41","0.3.39","0.3.38","0.3.37","0.3.36","0.3.35","0.3.34","0.3.33","0.3.32","0.3.31","0.3.30","0.3.29","0.3.28","0.3.27","0.3.25","0.3.24","0.3.23","0.3.22","0.3.21","0.3.20","0.3.19","0.3.18","0.3.16","0.3.15","0.3.14","0.3.13","0.3.12","0.3.11","0.3.10","0.3.9","0.3.8","0.3.7","0.3.4","0.3.3","0.3.2","0.2.19","0.3.0","0.2.18","0.2.17","0.2.16","0.2.15","0.2.14","0.2.13","0.2.12","0.2.11","0.2.10","0.2.9","0.2.8","0.2.7","0.2.6","0.2.5","0.2.4","0.2.3","0.2.2","0.2.1","0.2.0","0.1.49","0.1.48","0.1.47","0.1.46","0.1.45","0.1.44","0.1.43","0.1.42","0.1.41","0.1.40","0.1.39","0.1.38","0.1.37","0.1.36","0.1.35","0.1.34","0.1.33","0.1.32","0.1.31","0.1.30","0.1.29","0.1.28","0.1.25","0.1.24","0.1.23","0.1.22","0.1.21","0.1.20","0.1.18","0.1.19","0.1.17","0.1.16","0.1.15","0.1.14","0.1.13","0.1.12","0.1.11","0.1.10","0.1.9","0.1.8","0.1.7","0.1.6","0.1.5","0.1.4","0.1.3","0.1.2","0.1.1","0.1.0","0.0.13","0.0.5","0.0.4","0.0.3","0.0.2"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-85619.json"}}],"schema_version":"1.9.0","severity":[{"type":"CVSS_V4","score":"CVSS:4.0/AV:N/AC:H/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N"}]}