PT-2026-31952 · Vikunja · Vikunja
CVE-2026-35601
·
Publicado
2026-04-10
·
Atualizado
2026-07-30
CVSS v3.1
4.1
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Vikunja versões anteriores a 2.3.0
Descrição
Vikunja, uma plataforma de gerenciamento de tarefas auto-hospedada, possui uma falha onde o gerador de saída CalDAV não escapa corretamente os caracteres nas entradas iCalendar VTODO. Especificamente, títulos de tarefas controlados pelo usuário contendo caracteres CRLF (retorno de carro e alimentação de linha) podem quebrar o limite da propriedade iCalendar. Isso permite a injeção de propriedades iCalendar arbitrárias como
ATTACH, VALARM ou ORGANIZER. A função ParseTodos em pkg/caldav/caldav.go:146 concatena o resumo da tarefa diretamente na saída iCalendar sem aplicar a codificação necessária. Isso pode levar à injeção de URLs de anexos maliciosos, notificações de alarme falsas ou falsificação da identidade do organizador. A vulnerabilidade está presente em versões anteriores a 2.3.0.Recomendações
Atualize para a versão 2.3.0 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vikunja