PT-2026-84680 · Kimai · Kimai

·

CVE-2026-84807

·

Publicado

2026-09-02

·

Atualizado

2026-09-02

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Kimai versões anteriores a 2.65.0
Descrição Um problema de autorização inadequada existe nos endpoints padrão de criação de equipe. Um usuário autenticado com privilégios de gerenciamento de permissões de projeto pode obter direitos de administração de líder de equipe não autorizados sobre uma equipe existente. Isso ocorre quando um usuário cria ou usa um cliente, projeto ou atividade com um nome que corresponda a uma equipe existente. O sistema reutiliza a equipe existente e define o usuário atual como líder da equipe sem verificar a autorização necessária. Os endpoints de API afetados são 'POST /api/customers/{id}/team', 'POST /api/projects/{id}/team' e 'POST /api/activities/{id}/team'.
Recomendações Atualize o Kimai para a versão 2.65.0.

Exploit

Correção

Incorrect Privilege Assignment

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84807
GHSA-HVQ2-5GH2-RGVV

Produtos afetados

Kimai