PT-2026-68022 · Leantime · Leantime

·

CVE-2026-54418

·

Publicado

2026-08-05

·

Atualizado

2026-08-29

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Leantime versões anteriores a 3.6.3
Descrição Usuários autenticados podem explorar a ausência de verificação de autorização no dispatcher JSON-RPC. A aplicação falha ao implementar verificações de propriedade, fixação de sessão ou portões de atributos de permissão para métodos específicos. Um invasor pode fornecer um userId arbitrário para os seguintes endpoints:
  • leantime.rpc.TwoFA.TwoFA.getSetupData
  • leantime.rpc.TwoFA.TwoFA.saveSecret
  • leantime.rpc.TwoFA.TwoFA.verifyAndEnable
  • leantime.rpc.TwoFA.TwoFA.disable2FA
Ao manipular o parâmetro userId, um invasor pode ler o segredo de senha única temporária baseada em tempo (TOTP) de outro usuário através do getSetupData ou desativar completamente a autenticação de dois fatores de outra conta usando o disable2FA, anulando efetivamente as proteções de 2FA do nível da conta.
Recomendações Atualize o Leantime para a versão 3.6.3 ou posterior. Como medida de mitigação temporária, restrinja o acesso aos métodos JSON-RPC leantime.rpc.TwoFA.TwoFA.getSetupData, leantime.rpc.TwoFA.TwoFA.saveSecret, leantime.rpc.TwoFA.TwoFA.verifyAndEnable e leantime.rpc.TwoFA.TwoFA.disable2FA.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54418

Produtos afetados

Leantime