Plane · Plane · CVE-2026-104970
**Nome do Software Vulnerável e Versões Afetadas**
Plane versões 0.13 through 1.3.x
**Description**
Um problema existe no `InstanceAdminSignUpEndpoint` em `apps/api/plane/license/api/views/admin.py` onde o sistema utiliza `InstanceAdmin.objects.first()` para verificar se já existe um administrador. Como a criação da conta é realizada sem uma transação atômica, bloqueio de linha (row lock), guarda de unicidade ou bloqueio consultivo (advisory lock), ocorre uma condição de corrida. Duas requisições não autenticadas simultâneas usando endereços de e-mail diferentes podem determinar que nenhum administrador existe, resultando na criação de múltiplas linhas de User e InstanceAdmin. Isso permite que um invasor obtenha autoridade de administrador da instância e compartilhe privilégios de administração irrestritos com o operador legítimo.
**Recommendations**
Atualizar para a versão 1.4.0.