PT-2026-33783 · Unknown · Openproject
CVE-2026-40896
·
Publicado
2026-04-20
·
Atualizado
2026-04-21
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:N |
Name of the Vulnerable Software and Affected Versions
OpenProject versões anteriores a 17.3.0
Description
Um usuário com a permissão
manage agendas em qualquer projeto pode injetar itens de agenda em reuniões pertencentes a qualquer outro projeto na instância, inclusive naqueles aos quais não possui acesso. Isso é possível através da iteração de IDs de seção sequenciais, permitindo que um invasor insira itens cegamente em todas as reuniões da instância sem a necessidade de conhecimento prévio do projeto, reunião ou vítima alvo.Recommendations
Atualizar para a versão 17.3.0.
Exploit
Correção
IDOR
Time Of Check To Time Of Use
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Openproject