VYPR

NotesController

by Crater

CVEs (1)

  • CVE-2026-71242Aug 5, 2026
    risk 0.00cvss epss

    Crater's NotePolicy checks only a blanket Bouncer ability (manage-all-notes / view-all-notes) with no company-ownership comparison, unlike InvoicePolicy and other sibling policies which additionally verify $user->hasCompany($model->company_id). NotesController's show(),…