PT-2026-78651 · Wekan · Wekan
CVE-2026-68561
·
Publicado
2026-08-19
·
Atualizado
2026-08-25
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Wekan versões anteriores a 9.89
Description
Um problema de autorização inadequada existe na regra
Boards.allow({ update }) em server/permissions/boards.js, que utiliza a função canUpdateBoardSort() em server/lib/utils.js. Isso permite que qualquer membro do quadro seja autorizado se o fieldNames incluir sort. Devido à semântica OR utilizada pelo Meteor ao combinar regras de permissão, um membro com permissões apenas de leitura ou de comentário pode executar uma operação Boards.update usando valores $set para sort, members, permission e title. Isso pode permitir que um invasor conceda a si mesmo privilégios exclusivos de administrador, exponha quadros privados e remova o proprietário legítimo, pois a regra de negação existente inspecionava apenas operações $pull e não bloqueava um $set completo de membros.Recommendations
Atualizar para a versão 9.89.
Exploit
Correção
Incorrect Authorization
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Wekan