PT-2026-106035 · Plane · Plane

·

CVE-2026-104967

·

Publicado

2026-10-05

·

Atualizado

2026-10-05

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Plane versões anteriores a 1.4.0
Description Existe uma falha de bypass de autorização nos endpoints BulkDeleteIssuesEndpoint e SubIssuesEndpoint localizados em apps/api/plane/app/views/issue/. Esses endpoints processam IDs de problemas fornecidos via corpo da requisição ou URL sem verificar se os IDs pertencem ao workspace e projeto do solicitante. Embora o decorador de permissão confirme que o solicitante é um membro ou administrador do workspace e projeto especificados na URL, ele não valida os IDs de problemas individuais. Consequentemente, o BulkDeleteIssuesEndpoint pode ser usado para destruir associações CycleIssue e ModuleIssue de problemas estrangeiros, e o SubIssuesEndpoint pode ser usado para alterar a hierarquia de problemas estrangeiros para um problema selecionado por um invasor e recuperar seus metadados.
Recommendations Atualizar para a versão 1.4.0.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-104967
GHSA-6CW7-H92Q-P9HG

Produtos afetados

Plane