PT-2026-83232 · Vikunja · Vikunja

CVE-2026-55065

·

Publicado

2026-08-28

·

Atualizado

2026-09-08

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Vikunja versões 0.24.6 through 2.3.x
Description Um usuário autenticado pode destruir as atribuições de buckets de Kanban e a ordenação de tarefas de qualquer visualização de projeto em toda a instância. Isso ocorre porque a função ProjectView.Delete em pkg/models/project view.go não verifica se a visualização solicitada pertence ao projeto especificado antes de executar exclusões em cascata. Embora a operação de exclusão inicial seja limitada tanto ao identificador do projeto quanto ao da visualização, as exclusões subsequentes para task buckets e task positions dependem apenas do identificador da visualização. Um invasor pode ignorar a autorização fornecendo um identificador de projeto sob seu controle e um identificador de visualização pertencente a outro usuário através do endpoint DELETE /api/v1/projects/:project/views/:view. Isso permite a destruição de dados entre locatários, onde os layouts de Kanban e a ordenação manual são perdidos permanentemente, embora as visualizações e as tarefas em si permaneçam intactas.
Recommendations Atualize para a versão 2.4.0. Como mitigação temporária, restrinja o acesso ao endpoint DELETE /api/v1/projects/:project/views/:view apenas a administradores confiáveis.

Exploit

Correção

IDOR

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55065
GHSA-GG93-X632-9CCV
GO-2026-6313
OPENSUSE-SU-2026:21812-1

Produtos afetados

Vikunja