PT-2026-79058 · Unknown · Openproject
CVE-2026-55095
·
Publicado
2026-08-20
·
Atualizado
2026-08-20
CVSS v4.0
5.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
OpenProject versões anteriores a 17.6.0
Description
Um membro de projeto autenticado e sem privilégios de administrador pode solicitar o diálogo de edição local para um atributo de projeto
custom field bruto. O caminho do diálogo resolve o campo personalizado do projeto por seu identificador bruto sem aplicar o escopo de visibilidade admin only, renderizando o comentário do campo personalizado armazenado em modo somente leitura. Isso resulta na divulgação de texto de comentário oculto, embora não divulgue o valor do campo personalizado nem permita gravações ou mutações.Recommendations
Atualizar para a versão 17.6.0.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openproject