PT-2026-78654 · Wekan · Wekan

CVE-2026-68901

·

Publicado

2026-08-19

·

Atualizado

2026-08-19

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Wekan versões anteriores a 10.38
Description Existe um problema onde os manipuladores dos endpoints '/api/boards/:boardId/export', '/api/boards/:boardId/attachments/:attachmentId/export', '/api/boards/:boardId/export/csv' e '/api/boards/:boardId/exportExcel' em models/export.js e models/exportExcel.js não verificam se ReactiveCache.getUser() retorna indefinido ao processar o parâmetro de consulta authToken. Uma solicitação para um quadro privado usando um token desconhecido dispara um TypeError em uma rota assíncrona, resultando em uma rejeição não tratada que pode encerrar o processo e causar a negação de serviço para todos os usuários.
Recommendations Atualizar para a versão 10.38.

Exploit

Correção

NULL Pointer Dereference

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-68901
GHSA-3GCG-G6RF-W2RX

Produtos afetados

Wekan