PT-2026-83229 · Vikunja · Vikunja
CVE-2026-54766
·
Publicado
2026-08-28
·
Atualizado
2026-09-08
CVSS v4.0
5.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Vikunja versões 0.21.0 through 2.3.0
Description
Existe uma falha de bypass de autorização no processo de duplicação de projetos. Um usuário autenticado com acesso de leitura a um projeto de origem pode duplicá-lo e posicionar a cópia sob qualquer projeto pai arbitrário, independentemente de possuir permissões de escrita para esse pai. Isso permite que um invasor injete seus próprios projetos nas hierarquias de projetos de outros usuários ou equipes, potencialmente possibilitando spam ou phishing dentro do espaço de trabalho de outro locatário.
O problema ocorre porque a função
ProjectDuplicate.CanCreate() em pkg/models/project duplicate.go chama incorretamente parent.CanCreate() em vez de parent.CanWrite(). Além disso, o objeto do projeto parent não é carregado do banco de dados (unhydrated), fazendo com que a verificação de permissão seja ignorada e retorne verdadeiro para qualquer usuário autenticado. Essa falha afeta o endpoint PUT /api/v1/projects/{project}/duplicate e a variável parent project id.Recommendations
Atualize o Vikunja para a versão 2.4.0.
Como medida paliativa temporária, restrinja o acesso ao endpoint
PUT /api/v1/projects/{project}/duplicate para minimizar o risco de injeção não autorizada de projetos.Exploit
Correção
Improper Authorization
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Vikunja