PT-2026-78649 · Wekan · Wekan

CVE-2026-68559

·

Publicado

2026-08-19

·

Atualizado

2026-08-19

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Wekan versões 9.57 through 9.73
Description O endpoint /api/boards/:boardId/exportExcel em models/exportExcel.js não aguarda adequadamente a guarda de autorização assíncrona exporterExcel.canExport(user) de models/server/ExporterExcel.js. Como a Promise retornada é sempre truthy, a função exporterExcel.build(res) é executada mesmo quando board.isVisibleBy(user) nega o acesso. Isso permite que qualquer usuário autenticado que não seja membro de um quadro faça o download de dados privados do quadro, incluindo títulos de cartões, descrições, listas, swimlanes, membros e metadados.
Recommendations Atualize o Wekan para a versão 9.74.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-68559
GHSA-MWQ8-CCPM-R533

Produtos afetados

Wekan