PT-2026-109320 · Vikunja · Vikunja

CVE-2026-57458

·

Publicado

2026-10-09

·

Atualizado

2026-10-09

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Vikunja versão 2.3.0
Description Uma incompatibilidade no contexto de autenticação permite que um token de API com escopo limitado à permissão oauth.authorize ignore suas restrições declaradas. Ao chamar o endpoint 'POST /api/v1/oauth/authorize', um invasor pode obter um código de autorização OAuth e, posteriormente, trocá-lo no endpoint 'POST /api/v1/oauth/token' por um JSON Web Token (JWT) de portador padrão e um token de atualização. As credenciais resultantes não estão vinculadas às permissões do token de API original, concedendo acesso não autorizado a rotas fora do escopo original para o mesmo usuário, como 'GET /api/v1/user' e 'GET /api/v1/projects'.
Recommendations Atualize o Vikunja para a versão 2.4.0.

Correção

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-57458
GHSA-V3P6-34MC-HJ7V

Produtos afetados

Vikunja