Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Atomics-Hub

#50229de 57,633
5.4CVSS total
Vulnerabilidades · 1
PT-2026-106035
5.4
2026-10-05
Plane · Plane · CVE-2026-104967
**Nome do Software Vulnerável e Versões Afetadas** Plane versões anteriores a 1.4.0 **Description** Existe uma falha de bypass de autorização nos endpoints `BulkDeleteIssuesEndpoint` e `SubIssuesEndpoint` localizados em `apps/api/plane/app/views/issue/`. Esses endpoints processam IDs de problemas fornecidos via corpo da requisição ou URL sem verificar se os IDs pertencem ao workspace e projeto do solicitante. Embora o decorador de permissão confirme que o solicitante é um membro ou administrador do workspace e projeto especificados na URL, ele não valida os IDs de problemas individuais. Consequentemente, o `BulkDeleteIssuesEndpoint` pode ser usado para destruir associações `CycleIssue` e `ModuleIssue` de problemas estrangeiros, e o `SubIssuesEndpoint` pode ser usado para alterar a hierarquia de problemas estrangeiros para um problema selecionado por um invasor e recuperar seus metadados. **Recommendations** Atualizar para a versão 1.4.0.