PT-2026-78398 · Vikunja · Vikunja

·

CVE-2026-76216

·

Publicado

2026-08-19

·

Atualizado

2026-08-19

CVSS v4.0

7.7

Alta

VetorAV:N/AC:H/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Vikunja versões anteriores a 2.4.1
Descrição Ocorre uma confusão de tipo de principal quando principais de LinkSharing com id N são tratados como principais de usuário com users.id == N devido a três verificações de permissão que carecem de guardas de tipo. Isso permite que invasores com um JWT de compartilhamento de link explorem colisões de id no espaço de autoincremento para remover vítimas de equipes, enumerar e excluir usuários bot vítimas ou ler listas de membros de equipes.
Recomendações Atualize para uma versão posterior à 2.4.0.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-76216
GHSA-32R8-5843-4QW2

Produtos afetados

Vikunja