Plane · Plane · CVE-2026-104963
**Nome do Software Vulnerável e Versões Afetadas**
Plane versões anteriores a 1.4.0
**Description**
Uma falha de autenticação permite que qualquer membro autenticado de um workspace, incluindo convidados com acesso limitado, recupere registros de todos os projetos dentro de um workspace. Isso ocorre porque o sistema não verifica se o solicitante pertence ao projeto específico que está sendo acessado. Um invasor pode enumerar nomes, descrições, datas de sprint, contagem de problemas, snapshots de progresso, IDs de integração externa, URLs vinculadas e listas de membros para ciclos e módulos em projetos privados através dos seguintes endpoints:
- '/api/workspaces/{slug}/cycles/' através do WorkspaceCyclesEndpoint
- '/api/workspaces/{slug}/modules/' através do WorkspaceModulesEndpoint
**Recommendations**
Atualizar para a versão 1.4.0.