Kimai · Kimai · CVE-2026-80194
**Nome do Software Vulnerável e Versões Afetadas**
Kimai versões anteriores a 2.64.0
**Description**
Uma falha de autorização existe na rota de exportação `report project view export` dentro do `ProjectViewController`. Como as guardas de autorização são aplicadas à função ` invoke()` em vez do nível da classe, a rota de exportação carece das verificações de autorização necessárias. Isso permite que qualquer usuário autenticado, incluindo aqueles com apenas `ROLE USER` e sem a permissão `project reporting`, baixe a exportação de visão geral do projeto. Esta ação expõe nomes de clientes, nomes de projetos, moeda, tipo de orçamento e totais agregados de todos os clientes, embora os valores financeiros reais permaneçam protegidos.
**Recommendations**
Atualize o Kimai para a versão 2.64.0 ou posterior.