PT-2026-66602 · Unknown · Openproject
CVE-2026-67529
·
Publicado
2026-07-30
·
Atualizado
2026-07-31
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
OpenProject versões anteriores a 17.6.0
Description
Existe um problema onde os endpoints de API 'GET /api/v3/time entries' e 'GET /api/v3/cost entries' renderizam
links.workPackage.title e links.workPackage.href através do associated resource nos arquivos modules/costs/lib/api/v3/time entries/time entry representer.rb e modules/costs/lib/api/v3/cost entries/cost entry representer.rb. O sistema falha ao verificar WorkPackage.visible ou view work packages, permitindo que usuários com permissões view time entries ou view cost entries leiam assuntos e IDs de pacotes de trabalho privados.Recommendations
Atualizar para a versão 17.6.0.
Exploit
Correção
Information Disclosure
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Openproject