PT-2026-78654 · Wekan · Wekan
CVE-2026-68901
·
Publicado
2026-08-19
·
Atualizado
2026-08-19
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Wekan versões anteriores a 10.38
Description
Existe um problema onde os manipuladores dos endpoints '/api/boards/:boardId/export', '/api/boards/:boardId/attachments/:attachmentId/export', '/api/boards/:boardId/export/csv' e '/api/boards/:boardId/exportExcel' em
models/export.js e models/exportExcel.js não verificam se ReactiveCache.getUser() retorna indefinido ao processar o parâmetro de consulta authToken. Uma solicitação para um quadro privado usando um token desconhecido dispara um TypeError em uma rota assíncrona, resultando em uma rejeição não tratada que pode encerrar o processo e causar a negação de serviço para todos os usuários.Recommendations
Atualizar para a versão 10.38.
Exploit
Correção
NULL Pointer Dereference
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wekan