PT-2026-31950 · Vikunja · Vikunja

CVE-2026-35599

·

Publicado

2026-04-10

·

Atualizado

2026-07-30

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas: Vikunja versões anteriores a 2.3.0
Descrição: Vikunja, uma plataforma de gerenciamento de tarefas auto-hospedada, contém uma falha onde a função addRepeatIntervalToTime usa um loop ineficiente. Um invasor pode criar uma tarefa recorrente com um intervalo de 1 segundo e uma data de vencimento no passado distante, acionando bilhões de iterações de loop. Isso consome recursos significativos da CPU e mantém as conexões do banco de dados por períodos prolongados. A função vulnerável está localizada em pkg/models/tasks.go:1456-1464. O campo RepeatAfter aceita qualquer inteiro positivo, e DueDate aceita qualquer timestamp válido, incluindo datas no passado. Quando uma tarefa com repeat after=1 e due date=1900-01-01 é marcada como concluída, o loop executa aproximadamente 4 bilhões de iterações, potencialmente esgotando as conexões do banco de dados. Isso pode tornar a instância Vikunja irresponsiva, afetando todos os usuários.
Recomendações: Atualize para a versão 2.3.0 ou posterior do Vikunja.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-35599
GHSA-R4FG-73RC-HHH7
GO-2026-5608
OPENSUSE-SU-2026:21483-1

Produtos afetados

Vikunja