PT-2026-31947 · Vikunja · Vikunja

CVE-2026-35596

·

Publicado

2026-04-10

·

Atualizado

2026-06-25

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Vikunja versões anteriores a 2.3.0
Descrição Um bug de precedência de operadores SQL existe na função hasAccessToLabel. Isso permite que qualquer usuário autenticado leia qualquer rótulo que tenha pelo menos uma associação de tarefa, independentemente do acesso ao projeto. Informações expostas incluem títulos, descrições, cores e informações do criador do rótulo. O problema decorre de uma consulta SQL mal agrupada em pkg/models/label permissions.go:85-91, onde a falta de agrupamento adequado permite ignorar as restrições de acesso ao projeto. A vulnerabilidade permite a divulgação de informações entre projetos, expondo nomes de usuário e nomes de exibição do criador. Não há menção ao número estimado de dispositivos afetados ou incidentes no mundo real.
Recomendações Atualize para a versão 2.3.0 ou posterior para resolver o problema. Como medida temporária, considere restringir o acesso à função hasAccessToLabel até que um patch esteja disponível.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-35596
GHSA-HJ5C-MHH2-G7JQ
GO-2026-5428

Produtos afetados

Vikunja