PT-2026-106028 · Plane · Plane

·

CVE-2026-104960

·

Publicado

2026-10-05

·

Atualizado

2026-10-05

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Plane versões anteriores a 1.4.0
Description Uma falha de bypass de autenticação permite que usuários no mesmo workspace acessem conteúdo de arquivos privados de projetos secretos dos quais não são membros. Isso ocorre porque o endpoint de escopo de workspace '/api/assets/v2/workspaces/{workspace slug}/download/{asset id}/' não aplica as restrições de acesso para objetos FileAsset vinculados a projetos. Um usuário autenticado que conheça o asset id do alvo pode disparar um redirecionamento 302 para uma URL de download assinada. Este problema afeta os tipos de ativos ISSUE ATTACHMENT, COMMENT DESCRIPTION, PAGE DESCRIPTION e PROJECT COVER.
Recommendations Atualizar para a versão 1.4.0.

Exploit

Correção

IDOR

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-104960
GHSA-WRRW-WVFV-67H7

Produtos afetados

Plane