PT-2026-31950 · Vikunja · Vikunja
CVE-2026-35599
·
Publicado
2026-04-10
·
Atualizado
2026-07-30
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas: Vikunja versões anteriores a 2.3.0
Descrição: Vikunja, uma plataforma de gerenciamento de tarefas auto-hospedada, contém uma falha onde a função
addRepeatIntervalToTime usa um loop ineficiente. Um invasor pode criar uma tarefa recorrente com um intervalo de 1 segundo e uma data de vencimento no passado distante, acionando bilhões de iterações de loop. Isso consome recursos significativos da CPU e mantém as conexões do banco de dados por períodos prolongados. A função vulnerável está localizada em pkg/models/tasks.go:1456-1464. O campo RepeatAfter aceita qualquer inteiro positivo, e DueDate aceita qualquer timestamp válido, incluindo datas no passado. Quando uma tarefa com repeat after=1 e due date=1900-01-01 é marcada como concluída, o loop executa aproximadamente 4 bilhões de iterações, potencialmente esgotando as conexões do banco de dados. Isso pode tornar a instância Vikunja irresponsiva, afetando todos os usuários.Recomendações: Atualize para a versão 2.3.0 ou posterior do Vikunja.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vikunja