PT-2026-66574 · Opf · Openproject

CVE-2026-67528

·

Publicado

2026-07-30

·

Atualizado

2026-07-30

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
OpenProject is open-source, web-based project management software. Prior to 17.6.0, GET /api/v3/custom options/:id resolved CustomOption records by global numeric id and allowed UserCustomField and GroupCustomField options without checking visible(current user), so authenticated non-admin users could enumerate sequential custom option ids and read labels belonging to admin only user or group custom fields. This issue is fixed in 17.6.0.

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-67528

Produtos afetados

Openproject