PT-2026-31946 · Vikunja · Vikunja

CVE-2026-35595

·

Publicado

2026-04-10

·

Atualizado

2026-08-28

CVSS v3.1

8.3

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Vikunja versões anteriores a 2.3.0
Descrição Existe uma falha de escalonamento de permissões no Vikunja que permite a um usuário com permissão de Gravação em um projeto escalar seus privilégios para Administrador movendo o projeto para um projeto de sua propriedade. Isso se deve a uma falha na verificação CanUpdate em pkg/models/project permissions.go:139-148, que verifica apenas CanWrite no novo projeto pai ao alterar o parent project id. O modelo de permissões do Vikunja usa um CTE recursivo para calcular as permissões, e a mudança de um projeto pai altera a cadeia de herança de permissões. Quando um usuário com acesso de Gravação herdado move um projeto para sua própria árvore de projetos, o CTE resolve incorretamente sua propriedade do novo pai como Administrador no projeto movido. Isso permite que o invasor exclua o projeto, gerencie compartilhamentos e remova o acesso de outros usuários. Uma prova de conceito demonstra que um invasor pode escalar de Gravação herdada para Administrador movendo o projeto e, em seguida, excluir o projeto da vítima. Isso afeta qualquer projeto em que o acesso de Gravação tenha sido compartilhado com colaboradores.
Recomendações Exija permissão de Administrador em vez de Gravação ao alterar parent project id na verificação CanUpdate em pkg/models/project permissions.go:139-148.

Exploit

Correção

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-35595
GHSA-2VQ4-854F-5C72
GO-2026-4952
OPENSUSE-SU-2026:21483-1

Produtos afetados

Vikunja