PT-2026-52910 · Unknown · Openproject

CVE-2026-52779

·

Publicado

2026-06-26

·

Atualizado

2026-06-29

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas OpenProject versões anteriores a 17.3.3 OpenProject versões anteriores a 17.4.1
Description Uma confusão de contexto de autorização e Referência Direta Insegura a Objeto (IDOR) existem nos módulos Calendar e Team Planner. Um usuário com permissões de gerenciamento em um projeto pode excluir Consultas (Queries) públicas do Calendar ou Team Planner de outro projeto onde não possui as permissões correspondentes. O sistema autoriza a solicitação com base no :project id na URL, mas posteriormente carrega o objeto Query usando a variável :id de Query.visible(current user) sem verificar se a Query carregada pertence ao projeto autorizado. Isso permite que um invasor exclua visualizações compartilhadas em outro projeto, impactando a integridade dos dados e a disponibilidade.
Recommendations Atualizar para a versão 17.3.3. Atualizar para a versão 17.4.1.

Exploit

Correção

IDOR

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-52779
GHSA-JRX5-PX3F-VFQ4

Produtos afetados

Openproject