PT-2026-31946 · Vikunja · Vikunja
CVE-2026-35595
·
Publicado
2026-04-10
·
Atualizado
2026-08-28
CVSS v3.1
8.3
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Vikunja versões anteriores a 2.3.0
Descrição
Existe uma falha de escalonamento de permissões no Vikunja que permite a um usuário com permissão de Gravação em um projeto escalar seus privilégios para Administrador movendo o projeto para um projeto de sua propriedade. Isso se deve a uma falha na verificação
CanUpdate em pkg/models/project permissions.go:139-148, que verifica apenas CanWrite no novo projeto pai ao alterar o parent project id. O modelo de permissões do Vikunja usa um CTE recursivo para calcular as permissões, e a mudança de um projeto pai altera a cadeia de herança de permissões. Quando um usuário com acesso de Gravação herdado move um projeto para sua própria árvore de projetos, o CTE resolve incorretamente sua propriedade do novo pai como Administrador no projeto movido. Isso permite que o invasor exclua o projeto, gerencie compartilhamentos e remova o acesso de outros usuários. Uma prova de conceito demonstra que um invasor pode escalar de Gravação herdada para Administrador movendo o projeto e, em seguida, excluir o projeto da vítima. Isso afeta qualquer projeto em que o acesso de Gravação tenha sido compartilhado com colaboradores.Recomendações
Exija permissão de Administrador em vez de Gravação ao alterar
parent project id na verificação CanUpdate em pkg/models/project permissions.go:139-148.Exploit
Correção
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vikunja