PT-2026-106078 · Plane · Plane

·

CVE-2026-105631

·

Publicado

2026-10-05

·

Atualizado

2026-10-05

CVSS v3.1

7.5

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Plane versões anteriores a 1.4.0
Description O controle de acesso insuficiente na ferramenta de gerenciamento de projetos permite a recuperação não autorizada de ativos de arquivo. Os endpoints 'WorkspaceFileAssetEndpoint.get' e 'WorkspaceAssetDownloadEndpoint.get' resolvem registros de FileAsset sem verificar se o membro do workspace pertence ao projeto do ativo, permitindo o download de ativos de projetos privados caso o UUID do ativo seja conhecido. Além disso, o endpoint de âncora pública 'EntityAssetEndpoint.get' concede acesso AllowAny e limita a busca ao nível do workspace, em vez da entidade ou projeto publicado específico. Isso permite que usuários não autenticados, com uma âncora válida e um UUID de ativo, recuperem ativos de descrição de problemas ou descrição de comentários de projetos privados ou não publicados naquele workspace.
Recommendations Atualizar para a versão 1.4.0.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-105631
GHSA-85H2-MHCC-XFMW

Produtos afetados

Plane