PT-2026-52903 · Unknown · Openproject

CVE-2026-44734

·

Publicado

2026-06-26

·

Atualizado

2026-06-27

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas OpenProject versões anteriores a 17.3.2 OpenProject versões anteriores a 17.4.0
Description Um problema de falta de autorização existe no CostReportsController. As ações de renomear e atualizar permitem que qualquer usuário autenticado modifique o nome, os filtros e o agrupamento de qualquer relatório de custo público sem verificar a propriedade ou o nível de permissão. Um invasor que identifique o ID numérico de um relatório público pode renomeá-lo ou sobrescrever sua configuração de filtro sem notificar o proprietário.
Recommendations Atualize para a versão 17.3.2. Atualize para a versão 17.4.0.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44734
GHSA-C767-34GH-GH2H

Produtos afetados

Openproject