PT-2026-31949 · Vikunja · Vikunja

CVE-2026-35598

·

Publicado

2026-04-10

·

Atualizado

2026-07-30

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Vikunja versões anteriores a 2.3.0
Descrição Os métodos CalDAV GetResource e GetResourcesByList recuperam tarefas por UID do banco de dados sem verificar o acesso do usuário autenticado ao projeto da tarefa. Isso permite que qualquer usuário CalDAV autenticado que conheça ou adivinhe um UID de tarefa leia os dados completos da tarefa de qualquer projeto. A função GetTasksByUIDs em pkg/models/tasks.go:376-393 executa uma consulta global no banco de dados sem verificações de autorização, aceitando um parâmetro web.Auth que não é usado para filtragem de permissões. Esta função é chamada por GetResource e GetResourcesByList dentro da implementação CalDAV. O ID do projeto na URL CalDAV é ignorado, o que significa que um usuário pode acessar tarefas de outros projetos usando um UID conhecido. Os UIDs de tarefa são UUIDv4 e são expostos em caminhos de recursos CalDAV e logs de sincronização do cliente.
Recomendações Adicione uma verificação de permissão CanRead em cada projeto de tarefa retornado em ambos os métodos GetResource e GetResourcesByList.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-35598
GHSA-48CH-P4GQ-X46X
GO-2026-5114
OPENSUSE-SU-2026:21483-1

Produtos afetados

Vikunja