PT-2026-92095 · Vikunja · Vikunja

·

CVE-2026-91981

·

Publicado

2026-09-15

·

Atualizado

2026-09-15

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Vikunja versões anteriores a 2.6.0
Description A validação inadequada de tokens de compartilhamento de link nos endpoints de pesquisa de usuário da API v2 permite que atacantes com um link de compartilhamento de apenas leitura enumerem usuários de projetos através do endpoint 'projects' e confirmem a existência de nomes de usuário arbitrários via endpoint de pesquisa global.
Recommendations Atualize para a versão 2.6.0 ou posterior.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-91981
GHSA-VFXW-3X8P-2VJR

Produtos afetados

Vikunja