PT-2026-31947 · Vikunja · Vikunja
CVE-2026-35596
·
Publicado
2026-04-10
·
Atualizado
2026-06-25
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Vikunja versões anteriores a 2.3.0
Descrição
Um bug de precedência de operadores SQL existe na função
hasAccessToLabel. Isso permite que qualquer usuário autenticado leia qualquer rótulo que tenha pelo menos uma associação de tarefa, independentemente do acesso ao projeto. Informações expostas incluem títulos, descrições, cores e informações do criador do rótulo. O problema decorre de uma consulta SQL mal agrupada em pkg/models/label permissions.go:85-91, onde a falta de agrupamento adequado permite ignorar as restrições de acesso ao projeto. A vulnerabilidade permite a divulgação de informações entre projetos, expondo nomes de usuário e nomes de exibição do criador. Não há menção ao número estimado de dispositivos afetados ou incidentes no mundo real.Recomendações
Atualize para a versão 2.3.0 ou posterior para resolver o problema. Como medida temporária, considere restringir o acesso à função
hasAccessToLabel até que um patch esteja disponível.Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vikunja