PT-2026-83229 · Vikunja · Vikunja

CVE-2026-54766

·

Publicado

2026-08-28

·

Atualizado

2026-09-08

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Vikunja versões 0.21.0 through 2.3.0
Description Existe uma falha de bypass de autorização no processo de duplicação de projetos. Um usuário autenticado com acesso de leitura a um projeto de origem pode duplicá-lo e posicionar a cópia sob qualquer projeto pai arbitrário, independentemente de possuir permissões de escrita para esse pai. Isso permite que um invasor injete seus próprios projetos nas hierarquias de projetos de outros usuários ou equipes, potencialmente possibilitando spam ou phishing dentro do espaço de trabalho de outro locatário.
O problema ocorre porque a função ProjectDuplicate.CanCreate() em pkg/models/project duplicate.go chama incorretamente parent.CanCreate() em vez de parent.CanWrite(). Além disso, o objeto do projeto parent não é carregado do banco de dados (unhydrated), fazendo com que a verificação de permissão seja ignorada e retorne verdadeiro para qualquer usuário autenticado. Essa falha afeta o endpoint PUT /api/v1/projects/{project}/duplicate e a variável parent project id.
Recommendations Atualize o Vikunja para a versão 2.4.0. Como medida paliativa temporária, restrinja o acesso ao endpoint PUT /api/v1/projects/{project}/duplicate para minimizar o risco de injeção não autorizada de projetos.

Exploit

Correção

Improper Authorization

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54766
GHSA-F27P-PW2P-9PR4
GO-2026-6311
OPENSUSE-SU-2026:21812-1

Produtos afetados

Vikunja