PT-2026-60324 · Wekan · Wekan
CVE-2026-55234
·
Publicado
2026-07-15
·
Atualizado
2026-07-16
CVSS v3.1
8.5
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Wekan versões anteriores a 9.37
Description
Usuários autenticados com acesso de escrita em seu próprio quadro podem mover cartões, listas ou raias (swimlanes) para um quadro privado do qual não são membros. Isso ocorre porque as regras de permissão de atualização DDP em server/permissions/cards.js, server/permissions/lists.js e server/permissions/swimlanes.js autorizam as solicitações com base no
boardId de origem armazenado, mas não validam o novo boardId fornecido no modificador de atualização. Os endpoints de API afetados são '/cards/update', '/lists/update' e '/swimlanes/update'.Recommendations
Atualizar para a versão 9.37.
Exploit
Correção
LPE
IDOR
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Wekan