PT-2026-81915 · Kimai · Kimai

·

CVE-2026-80202

·

Publicado

2026-05-06

·

Atualizado

2026-09-03

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Kimai versões anteriores a 2.56.0
Descrição Existe um problema onde as verificações de membro de equipe não são aplicadas na função voteOnAttribute() do TimesheetVoter. Esta função mapeia permissões apenas para own timesheet ou other timesheet. Consequentemente, qualquer usuário autenticado com ROLE TEAMLEAD ou uma função que possua as permissões edit other timesheet ou delete other timesheet pode ler, modificar e excluir permanentemente folhas de ponto de qualquer usuário em todo o sistema via API, independentemente de pertencerem à mesma equipe. Isso é facilitado pelo fato de que os IDs das folhas de ponto são inteiros sequenciais e facilmente enumeráveis.
Recomendações Atualize para a versão 2.56.0 ou posterior.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-80202
GHSA-9G2Q-W3W2-VF7Q

Produtos afetados

Kimai