PT-2026-67335 · Vikunja · Vikunja

CVE-2026-68582

·

Publicado

2026-08-02

·

Atualizado

2026-08-02

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Vikunja versões 0.24.0 through 2.3.0
Description Um problema de autorização quebrada no nível do objeto (BOLA) existe no endpoint de coleta de tarefas 'GET /api/v1/projects/{project}/views/{view}/tasks'. O sistema carrega a visualização do projeto a partir do caminho da URL sem verificar se o chamador está autorizado a acessá-la. Para usuários que possuem um token de compartilhamento de link, embora o escopo da tarefa seja limitado ao projeto compartilhado, a visualização é recuperada do caminho controlado pelo invasor sem revalidação. Isso permite que um detentor de token de compartilhamento de link leia registros de buckets kanban de qualquer locatário na instância, incluindo títulos de buckets e o objeto de usuário created by contendo username, name e id. Além disso, a falta de pré-autorização cria um oráculo de existência para IDs de projeto e visualização, permitindo que usuários autenticados e detentores de links de compartilhamento determinem se IDs específicos existem com base na resposta do servidor (404 vs. não-404). O conteúdo das tarefas não é divulgado.
Recommendations Atualizar para a versão 2.4.0.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-68582
GHSA-RJ9J-8772-4H6C

Produtos afetados

Vikunja