[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"repo-stars":3,"vuln-CVE-2026-19871":6},{"stargazers_count":4,"fetched_at":5},7,"2026-08-14T16:36:57.460Z",{"id":7,"descriptions":8,"cisa":9,"weaknesses":10,"exploits":171,"aliases":172,"duplicate_of":9,"upstream":173,"downstream":174,"duplicates":175,"related":176,"reserved_at":9,"published_at":177,"modified_at":178,"state":179,"summary":180,"references_raw":187,"kevs":199,"epss":9,"epss_history":200,"metrics":201,"affected":208},"CVE-2026-19871","Use of Hard-coded Credentials in the human resources component in Roskus Prospero Flow CRM before 5.15.9 allows unauthenticated remote attackers to authenticate as any employee onboarded through the standard flow, knowing only their email address, because the employee save controller falls back to the literal password \"changeme\" and the onboarding form provides no password field.",null,[11],{"_key":12,"id":12,"name":13,"description":14,"type":15,"status":16,"abstraction":17,"likelihood_of_exploit":18,"capec":19},"CWE-798","Use of Hard-coded Credentials","The product contains hard-coded credentials, such as a password or cryptographic key.","weakness","Draft","Base","High",[20,118],{"id":21,"name":22,"techniques":23},"CAPEC-191","Read Sensitive Constants Within an Executable",[24],{"id":25,"name":26,"tactics":27,"countermeasures":31},"T1552.001","Credentials In Files",[28],{"id":29,"name":30},"TA0031","Credential Access",[32,37,42,46,51,55,60,64,68,72,76,80,84,89,94,98,102,106,110,114],{"id":33,"name":34,"tactic":35},"D3-FA","File Analysis",{"name":36},"Detect",{"id":38,"name":39,"tactic":40},"D3-FE","File Encryption",{"name":41},"Harden",{"id":43,"name":44,"tactic":45},"D3-FIM","File Integrity Monitoring",{"name":36},{"id":47,"name":48,"tactic":49},"D3-ANCI","Authentication Cache Invalidation",{"name":50},"Evict",{"id":52,"name":53,"tactic":54},"D3-CH","Credential Hardening",{"name":41},{"id":56,"name":57,"tactic":58},"D3-CF","Content Filtering",{"name":59},"Isolate",{"id":61,"name":62,"tactic":63},"D3-LFP","Local File Permissions",{"name":59},{"id":65,"name":66,"tactic":67},"D3-RFAM","Remote File Access Mediation",{"name":59},{"id":69,"name":70,"tactic":71},"D3-CQ","Content Quarantine",{"name":59},{"id":73,"name":74,"tactic":75},"D3-CM","Content Modification",{"name":59},{"id":77,"name":78,"tactic":79},"D3-FEV","File Eviction",{"name":50},{"id":81,"name":82,"tactic":83},"D3-CTS","Credential Transmission Scoping",{"name":59},{"id":85,"name":86,"tactic":87},"D3-DF","Decoy File",{"name":88},"Deceive",{"id":90,"name":91,"tactic":92},"D3-RIC","Reissue Credential",{"name":93},"Restore",{"id":95,"name":96,"tactic":97},"D3-DUC","Decoy User Credential",{"name":88},{"id":99,"name":100,"tactic":101},"D3-RF","Restore File",{"name":93},{"id":103,"name":104,"tactic":105},"D3-CCSA","Credential Compromise Scope Analysis",{"name":36},{"id":107,"name":108,"tactic":109},"D3-CR","Credential Revocation",{"name":50},{"id":111,"name":112,"tactic":113},"D3-CRO","Credential Rotation",{"name":41},{"id":115,"name":116,"tactic":117},"D3-MFA","Multi-factor Authentication",{"name":41},{"id":119,"name":120,"techniques":121},"CAPEC-70","Try Common or Default Usernames and Passwords",[122],{"id":123,"name":124,"tactics":125,"countermeasures":141},"T1078.001","Default Accounts",[126,129,132,135,138],{"id":127,"name":128},"TA0030","Defense Evasion",{"id":130,"name":131},"TA0005","Stealth",{"id":133,"name":134},"TA0110","Persistence",{"id":136,"name":137},"TA0111","Privilege Escalation",{"id":139,"name":140},"TA0108","Initial Access",[142,147,151,155,159,163,167],{"id":143,"name":144,"tactic":145},"D3-AM","Access Modeling",{"name":146},"Model",{"id":148,"name":149,"tactic":150},"D3-AL","Account Locking",{"name":50},{"id":152,"name":153,"tactic":154},"D3-AA","Agent Authentication",{"name":41},{"id":156,"name":157,"tactic":158},"D3-CDP","Change Default Password",{"name":41},{"id":160,"name":161,"tactic":162},"D3-ULA","Unlock Account",{"name":93},{"id":164,"name":165,"tactic":166},"D3-RUAA","Restore User Account Access",{"name":93},{"id":168,"name":169,"tactic":170},"D3-UAP","User Account Permissions",{"name":59},[],[],[],[],[],[],"2026-08-14T14:00:55.572Z","2026-08-14T14:36:44.645Z","Received",{"cisa_kev":181,"cisa_ransomware":181,"cisa_vendor":9,"epss_severity":9,"epss_score":9,"severity":182,"severity_score":183,"severity_version":184,"severity_source":185,"severity_vector":186,"severity_status":179},false,"critical",9.3,"v4.0","cve.org","CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N",[188,194],{"url":189,"sources":190,"tags":192},"https://github.com/Roskus/prospero-flow-crm/commit/5cc01ed958db4ad0a026a8daa1c6a8bb98a43e66",[185,191],"nvd",[193],"Patch",{"url":195,"sources":196,"tags":197},"https://secur0.com/en/cna/cve-list/cve-2026-19871-hardcoded-credentials-in-prospero-flow-crm-employee-onboarding",[185,191],[198],"Technical Description",[],[],[202,205],{"source":185,"cvss_v2_0":9,"cvss_v3_0":9,"cvss_v3_1":9,"cvss_v4_0":203},{"baseScore":183,"baseSeverity":204,"vectorString":186,"impactScore":9,"exploitabilityScore":9},"CRITICAL",{"source":191,"cvss_v2_0":9,"cvss_v3_0":9,"cvss_v3_1":9,"cvss_v4_0":206},{"baseScore":183,"baseSeverity":204,"vectorString":207,"impactScore":9,"exploitabilityScore":9},"CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X",[209],{"ecosystem":9,"name":210,"vendor":211,"product":212,"cpe_part":213,"purl_type":9,"purl_namespace":9,"purl_name":9,"source":9,"versions":214},"Prospero Flow CRM","roskus","prospero flow crm","a",[215],{"version":216,"is_range":217,"range_type":185,"version_start":9,"version_start_type":9,"version_end":218,"version_end_type":219,"fixed_in":9},"\u003C 5.15.9",true,"5.15.9","excluding"]