Plane · Plane · CVE-2026-104967
**Nome do Software Vulnerável e Versões Afetadas**
Plane versões anteriores a 1.4.0
**Description**
Existe uma falha de bypass de autorização nos endpoints `BulkDeleteIssuesEndpoint` e `SubIssuesEndpoint` localizados em `apps/api/plane/app/views/issue/`. Esses endpoints processam IDs de problemas fornecidos via corpo da requisição ou URL sem verificar se os IDs pertencem ao workspace e projeto do solicitante. Embora o decorador de permissão confirme que o solicitante é um membro ou administrador do workspace e projeto especificados na URL, ele não valida os IDs de problemas individuais. Consequentemente, o `BulkDeleteIssuesEndpoint` pode ser usado para destruir associações `CycleIssue` e `ModuleIssue` de problemas estrangeiros, e o `SubIssuesEndpoint` pode ser usado para alterar a hierarquia de problemas estrangeiros para um problema selecionado por um invasor e recuperar seus metadados.
**Recommendations**
Atualizar para a versão 1.4.0.