PT-2026-83232 · Vikunja · Vikunja
CVE-2026-55065
·
Publicado
2026-08-28
·
Atualizado
2026-09-08
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Vikunja versões 0.24.6 through 2.3.x
Description
Um usuário autenticado pode destruir as atribuições de buckets de Kanban e a ordenação de tarefas de qualquer visualização de projeto em toda a instância. Isso ocorre porque a função
ProjectView.Delete em pkg/models/project view.go não verifica se a visualização solicitada pertence ao projeto especificado antes de executar exclusões em cascata. Embora a operação de exclusão inicial seja limitada tanto ao identificador do projeto quanto ao da visualização, as exclusões subsequentes para task buckets e task positions dependem apenas do identificador da visualização. Um invasor pode ignorar a autorização fornecendo um identificador de projeto sob seu controle e um identificador de visualização pertencente a outro usuário através do endpoint DELETE /api/v1/projects/:project/views/:view. Isso permite a destruição de dados entre locatários, onde os layouts de Kanban e a ordenação manual são perdidos permanentemente, embora as visualizações e as tarefas em si permaneçam intactas.Recommendations
Atualize para a versão 2.4.0.
Como mitigação temporária, restrinja o acesso ao endpoint
DELETE /api/v1/projects/:project/views/:view apenas a administradores confiáveis.Exploit
Correção
IDOR
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Vikunja