PT-2026-52913 · Unknown · Openproject
CVE-2026-52782
·
Publicado
2026-06-26
·
Atualizado
2026-06-29
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
OpenProject versões anteriores a 17.3.3
OpenProject versões anteriores a 17.4.1
Description
Existe uma Referência Direta Insegura a Objeto (IDOR) nas configurações de armazenamento de projetos. Um administrador de projeto pode obter acesso não autorizado à pasta gerenciada do Nextcloud ou OneDrive de outro projeto ao manipular o parâmetro
storages project storage[project folder id] através de uma requisição PATCH para o endpoint '/projects//settings/project storages/'. Isso permite que o invasor sobrescreva a Lista de Controle de Acesso (ACL)—um conjunto de permissões que define quais usuários ou sistemas têm acesso a objetos—na pasta de destino durante a próxima sincronização de pasta gerenciada, sequestrando efetivamente a pasta com a lista de usuários do projeto do invasor.Recommendations
Atualizar para a versão 17.3.3.
Atualizar para a versão 17.4.1.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openproject