PT-2026-83234 · Vikunja · Vikunja

CVE-2026-55067

·

Publicado

2026-08-28

·

Atualizado

2026-09-08

CVSS v3.1

5.0

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Vikunja versões anteriores a 2.4.0
Description Existe um problema onde o valor project view id no corpo da requisição pode ser atribuído em massa através da função Bucket.Update() em pkg/models/kanban.go. Embora o sistema valide se o bucket pertence ao projeto e à visualização especificados na URL, ele não valida a visualização de destino fornecida no corpo da requisição. Isso permite que qualquer usuário autenticado realoque um bucket de sua propriedade para a visualização Kanban de outro locatário. Como o bucket injetado mantém o conteúdo e a propriedade controlados pelo invasor, isso pode levar à desfiguração (defacement) entre locatários. O endpoint de API afetado é 'POST /api/v1/projects/{project}/views/{view}/buckets/{bucket}' e a variável vulnerável é project view id.
Recommendations Atualize para a versão 2.4.0. Como medida de mitigação temporária, restrinja o uso do endpoint 'POST /api/v1/projects/{project}/views/{view}/buckets/{bucket}' apenas a usuários confiáveis.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55067
GHSA-569V-Q83C-3J3G
GO-2026-6307
OPENSUSE-SU-2026:21812-1

Produtos afetados

Vikunja