PT-2026-52904 · Unknown · Openproject

CVE-2026-44735

·

Publicado

2026-06-26

·

Atualizado

2026-06-29

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas OpenProject versões anteriores a 17.3.2 OpenProject versões anteriores a 17.4.0
Description Uma falha de autorização ocorre quando o endpoint 'GET /api/v3/shares' retorna detalhes de compartilhamento de todos os pacotes de trabalho em um projeto para qualquer usuário com a permissão view shared work packages. A verificação de autorização opera apenas no nível do projeto e não verifica se o usuário solicitante pode visualizar cada pacote de trabalho compartilhado individualmente. Isso permite que membros do projeto descubram IDs de pacotes de trabalho, assuntos e os níveis de função (Editor, Comentador, Visualizador) atribuídos a outros usuários.
Recommendations Atualizar para a versão 17.3.2. Atualizar para a versão 17.4.0.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44735
GHSA-CFG3-F34W-9XX5

Produtos afetados

Openproject