CVE-2026-52782
OpenProject: IDOR عبر /projects//settings/project_storages/ من خلال معامل PATCH "storages_project_storage[project_folder_id]" يؤدي إلى الوصول إلى موارد غير مصرح بها
- تم النشر
- 26/06/2026
- محدث
- 29/06/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 28/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 38.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
OpenProject هو برنامج إدارة مشاريع مفتوح المصدر يعمل عبر الويب. قبل الإصدارين 17.3.3 و17.4.1، توجد ثغرة IDOR عبر /projects/<A>/settings/project_storages/<A_ps_id> من خلال معامل PATCH "storages_project_storage[project_folder_id]" تؤدي إلى الوصول إلى موارد غير مصرح بها. يمكن لمسؤول مشروع في أحد المشاريع اختطاف مجلد Nextcloud أو OneDrive المُدار الخاص بمشروع آخر على نفس وحدة التخزين عن طريق كتابة project_folder_id الخاص بالمشروع الضحية في صف Storages::ProjectStorage الخاص بالمهاجم. تقوم مزامنة المجلد المُدار التالية بالكتابة فوق قائمة التحكم في الوصول (ACL) على المجلد المُشار إليه بقائمة مستخدمي مشروع المهاجم. تم إصلاح هذه الثغرة في الإصدارين 17.3.3 و17.4.1.
المصادر
حزمة إعادة إنتاج ونص PoC لـ CVE-2026-52782، وهو IDOR مُصادَق عليه في إعدادات تخزين مشروع OpenProject يختطف قوائم التحكم بالوصول (ACLs) لمجلدات Nextcloud/OneDrive.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.