PT-2026-33783 · Unknown · Openproject

CVE-2026-40896

·

Publicado

2026-04-20

·

Atualizado

2026-04-21

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:N
Name of the Vulnerable Software and Affected Versions OpenProject versões anteriores a 17.3.0
Description Um usuário com a permissão manage agendas em qualquer projeto pode injetar itens de agenda em reuniões pertencentes a qualquer outro projeto na instância, inclusive naqueles aos quais não possui acesso. Isso é possível através da iteração de IDs de seção sequenciais, permitindo que um invasor insira itens cegamente em todas as reuniões da instância sem a necessidade de conhecimento prévio do projeto, reunião ou vítima alvo.
Recommendations Atualizar para a versão 17.3.0.

Exploit

Correção

IDOR

Time Of Check To Time Of Use

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40896
GHSA-HH5P-GWF8-H245

Produtos afetados

Openproject