PT-2026-60324 · Wekan · Wekan

CVE-2026-55234

·

Publicado

2026-07-15

·

Atualizado

2026-07-16

CVSS v3.1

8.5

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Wekan versões anteriores a 9.37
Description Usuários autenticados com acesso de escrita em seu próprio quadro podem mover cartões, listas ou raias (swimlanes) para um quadro privado do qual não são membros. Isso ocorre porque as regras de permissão de atualização DDP em server/permissions/cards.js, server/permissions/lists.js e server/permissions/swimlanes.js autorizam as solicitações com base no boardId de origem armazenado, mas não validam o novo boardId fornecido no modificador de atualização. Os endpoints de API afetados são '/cards/update', '/lists/update' e '/swimlanes/update'.
Recommendations Atualizar para a versão 9.37.

Exploit

Correção

LPE

IDOR

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55234
GHSA-GM7V-PC38-53JR

Produtos afetados

Wekan