PT-2026-52913 · Unknown · Openproject

CVE-2026-52782

·

Publicado

2026-06-26

·

Atualizado

2026-06-29

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas OpenProject versões anteriores a 17.3.3 OpenProject versões anteriores a 17.4.1
Description Existe uma Referência Direta Insegura a Objeto (IDOR) nas configurações de armazenamento de projetos. Um administrador de projeto pode obter acesso não autorizado à pasta gerenciada do Nextcloud ou OneDrive de outro projeto ao manipular o parâmetro storages project storage[project folder id] através de uma requisição PATCH para o endpoint '/projects//settings/project storages/'. Isso permite que o invasor sobrescreva a Lista de Controle de Acesso (ACL)—um conjunto de permissões que define quais usuários ou sistemas têm acesso a objetos—na pasta de destino durante a próxima sincronização de pasta gerenciada, sequestrando efetivamente a pasta com a lista de usuários do projeto do invasor.
Recommendations Atualizar para a versão 17.3.3. Atualizar para a versão 17.4.1.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-52782
GHSA-3VPX-94QX-XPW6

Produtos afetados

Openproject