PT-2026-109320 · Vikunja · Vikunja
CVE-2026-57458
·
Publicado
2026-10-09
·
Atualizado
2026-10-09
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Vikunja versão 2.3.0
Description
Uma incompatibilidade no contexto de autenticação permite que um token de API com escopo limitado à permissão
oauth.authorize ignore suas restrições declaradas. Ao chamar o endpoint 'POST /api/v1/oauth/authorize', um invasor pode obter um código de autorização OAuth e, posteriormente, trocá-lo no endpoint 'POST /api/v1/oauth/token' por um JSON Web Token (JWT) de portador padrão e um token de atualização. As credenciais resultantes não estão vinculadas às permissões do token de API original, concedendo acesso não autorizado a rotas fora do escopo original para o mesmo usuário, como 'GET /api/v1/user' e 'GET /api/v1/projects'.Recommendations
Atualize o Vikunja para a versão 2.4.0.
Correção
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vikunja