PT-2026-31952 · Vikunja · Vikunja

CVE-2026-35601

·

Publicado

2026-04-10

·

Atualizado

2026-07-30

CVSS v3.1

4.1

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Vikunja versões anteriores a 2.3.0
Descrição Vikunja, uma plataforma de gerenciamento de tarefas auto-hospedada, possui uma falha onde o gerador de saída CalDAV não escapa corretamente os caracteres nas entradas iCalendar VTODO. Especificamente, títulos de tarefas controlados pelo usuário contendo caracteres CRLF (retorno de carro e alimentação de linha) podem quebrar o limite da propriedade iCalendar. Isso permite a injeção de propriedades iCalendar arbitrárias como ATTACH, VALARM ou ORGANIZER. A função ParseTodos em pkg/caldav/caldav.go:146 concatena o resumo da tarefa diretamente na saída iCalendar sem aplicar a codificação necessária. Isso pode levar à injeção de URLs de anexos maliciosos, notificações de alarme falsas ou falsificação da identidade do organizador. A vulnerabilidade está presente em versões anteriores a 2.3.0.
Recomendações Atualize para a versão 2.3.0 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-35601
GHSA-2G7H-7RQR-9P4R
GO-2026-4951
OPENSUSE-SU-2026:21483-1

Produtos afetados

Vikunja