PT-2026-106031 · Plane · Plane

·

CVE-2026-104963

·

Publicado

2026-10-05

·

Atualizado

2026-10-05

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Plane versões anteriores a 1.4.0
Description Uma falha de autenticação permite que qualquer membro autenticado de um workspace, incluindo convidados com acesso limitado, recupere registros de todos os projetos dentro de um workspace. Isso ocorre porque o sistema não verifica se o solicitante pertence ao projeto específico que está sendo acessado. Um invasor pode enumerar nomes, descrições, datas de sprint, contagem de problemas, snapshots de progresso, IDs de integração externa, URLs vinculadas e listas de membros para ciclos e módulos em projetos privados através dos seguintes endpoints:
  • '/api/workspaces/{slug}/cycles/' através do WorkspaceCyclesEndpoint
  • '/api/workspaces/{slug}/modules/' através do WorkspaceModulesEndpoint
Recommendations Atualizar para a versão 1.4.0.

Exploit

Correção

Incorrect Authorization

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-104963
GHSA-WCC5-QGFR-8G9C

Produtos afetados

Plane