PT-2026-52910 · Unknown · Openproject
CVE-2026-52779
·
Publicado
2026-06-26
·
Atualizado
2026-06-29
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
OpenProject versões anteriores a 17.3.3
OpenProject versões anteriores a 17.4.1
Description
Uma confusão de contexto de autorização e Referência Direta Insegura a Objeto (IDOR) existem nos módulos Calendar e Team Planner. Um usuário com permissões de gerenciamento em um projeto pode excluir Consultas (Queries) públicas do Calendar ou Team Planner de outro projeto onde não possui as permissões correspondentes. O sistema autoriza a solicitação com base no
:project id na URL, mas posteriormente carrega o objeto Query usando a variável :id de Query.visible(current user) sem verificar se a Query carregada pertence ao projeto autorizado. Isso permite que um invasor exclua visualizações compartilhadas em outro projeto, impactando a integridade dos dados e a disponibilidade.Recommendations
Atualizar para a versão 17.3.3.
Atualizar para a versão 17.4.1.
Exploit
Correção
IDOR
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Openproject