PT-2026-97020 · Kaneo · Kaneo

·

CVE-2026-63104

·

Publicado

2026-09-22

·

Atualizado

2026-09-22

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Kaneo versões 2.3.12 até 2.12.1
Descrição Membros autenticados de um espaço de trabalho com funções de visualizador ou membro podem excluir e modificar tarefas além de suas permissões atribuídas. Isso ocorre porque o endpoint 'PATCH /api/task/bulk' verifica a associação ao espaço de trabalho, mas falha em realizar as verificações de permissão baseadas em função exigidas por outros endpoints de tarefa. Um invasor pode usar esse endpoint para excluir permanentemente todas as tarefas ou modificar o status, prioridade, responsável, data de vencimento e etiquetas de tarefas em um espaço de trabalho.
Recomendações Atualize o Kaneo para a versão 2.12.2 ou posterior. Como medida de mitigação temporária, restrinja o acesso ao endpoint 'PATCH /api/task/bulk'.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63104
GHSA-GX46-MFGJ-VM86

Produtos afetados

Kaneo