PT-2026-66574 · Opf · Openproject
CVE-2026-67528
·
Publicado
2026-07-30
·
Atualizado
2026-07-30
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
OpenProject is open-source, web-based project management software. Prior to 17.6.0, GET /api/v3/custom options/:id resolved CustomOption records by global numeric id and allowed UserCustomField and GroupCustomField options without checking visible(current user), so authenticated non-admin users could enumerate sequential custom option ids and read labels belonging to admin only user or group custom fields. This issue is fixed in 17.6.0.
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openproject