Merge pull request #192 from copenhagentruckwash/fix-subuser-permission-evaluation-vulnerability

Use resolved customer context in subuser permission checks
This commit is contained in:
Jeppe B
2026-06-01 22:34:56 +02:00
committed by GitHub
+1 -1
View File
@@ -422,7 +422,7 @@ trait route_t
if ($cached !== null) {
self::$__perm_subuser_grant_cache[$cacheKey] = $cached;
} else {
$subuser_has_permission = $subuser->hasPermission($permission->subusers_node_key);
$subuser_has_permission = $subuser->hasPermission($permission->subusers_node_key, (int)$resolvedCustomer);
if (defined('redis')) {
redis->cache_permission($cacheKey, $subuser_has_permission);
}