PT-2026-84678 · Kimai · Kimai

·

CVE-2026-84805

·

Publicado

2026-09-02

·

Atualizado

2026-09-02

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Kimai versões 2.61.0 through 2.62.x
Description Usuários com baixos privilégios podem modificar seus próprios dados de contrato de trabalho restritos a administradores porque o sistema falha ao aplicar verificações de permissão para certas preferências. Embora a interface web restrinja esses campos usando a permissão de administrador contract other profile, o WorkContractPreferenceSubscriber registra essas preferências como habilitadas sem verificação. Isso permite que um usuário comum autenticado ignore as restrições por meio do endpoint PATCH '/api/users/{id}/preferences'.
Recommendations Atualize o Kimai para a versão 2.63.0. Restrinja o acesso ao endpoint PATCH '/api/users/{id}/preferences' para usuários com baixos privilégios para evitar a modificação não autorizada de dados de contrato de trabalho.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84805
GHSA-5MPC-5CG2-G99R

Produtos afetados

Kimai