
حزمة إعادة إنتاج ونص PoC لـ CVE-2026-52782، وهو IDOR مُصادَق عليه في إعدادات تخزين مشروع OpenProject يختطف قوائم التحكم بالوصول (ACLs) لمجلدات Nextcloud/OneDrive.
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-52782
OpenProject 17.3.2 — OpenProject GmbH
OpenProject هو برنامج إدارة مشاريع مفتوح المصدر يعمل عبر الويب. قبل الإصدارين 17.3.3 و17.4.1، يسمح IDOR عبر إعدادات تخزين المشروع لمسؤول مشروع باختطاف مجلد Nextcloud أو OneDrive المُدار الخاص بمشروع آخر.
| CVE | CVE-2026-52782 · CVE.org |
| CWE | CWE-639 |
| CVSS | حرج: 9.9 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
| المنتج | OpenProject |
| المتأثر | جميع الإصدارات حتى 17.3.2 (شاملة) |
| المُرقَّع | 17.3.3 / 17.4.1 وما بعدهما |
| المصادقة | مُصادَق عليه (انظر خريطة المصدر) |
| الترخيص | GNU Affero GPL v3.0 |
| المختبر | 127.0.0.1 فقط · حزمة إفصاح للمورّد/العميل، وليست أداة فحص |
يتحقق Storages::ProjectStorages::BaseContract من وجود project_folder_id في الوضع اليدوي لكنه لا يتحقق أبدًا من أنه ينتمي إلى هذا المشروع. تم إصلاحه في 17.3.3 / 17.4.1.
PATCH/projects/{identifier}/settings/project_storages/{id}Login as project-admin of project APATCH /projects/A/settings/project_storages/A_ps_id with victim project_folder_idStorages::ProjectStorages::UpdateService writes the idGET /api/v3/project_storages/A_ps_id shows GHSA52782-WITNESSيحتوي API أو HTML التحرير الخاص بـ ProjectStorage الخاص بالمهاجم على GHSA52782-WITNESS
افعل هذا أولًا: حدّث OpenProject إلى 17.3.3 / 17.4.1 أو أحدث.
تحقق بعد الترقية
CVE-2026-52782-Abraxas-Labs.py مقابل البناء المُرقَّع: يجب ألا يظهر الشاهد المُعيَّن.إذا لم تستطع التحديث فورًا
استهدف فقط http://127.0.0.1:8088 (أو عنوان loopback الذي ربطته). لا توجّه هذا السكربت إلى الإنترنت.
python3 CVE-2026-52782-Abraxas-Labs.py
النجاح هو الشاهد المذكور أعلاه في جسم الاستجابة. صفحة HTML عامة بحالة 200 ليست هي.
حزمة loopback المستخدمة لإعادة الإنتاج. صور رسمية ما لم يبنِ Dockerfile في هذا المجلد من المصدر.
cd lab
docker compose up --force-recreate
اربط شجرة المنتج المتأثر بجوار Compose إذا كان ملف YAML يربط دليلًا محليًا (plugin zip / وسم المصدر من جدول الإصدارات). لا تنشر شيئًا باستثناء 127.0.0.1.
# CVE-2026-52782
CWE: CWE-639
CVSS: Critical 9.9 (GHSA CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)
## Description
A project-admin can PATCH another project's managed Nextcloud/OneDrive folder id onto their own Storages::ProjectStorage. The next managed-folder sync overwrites that folder's ACL with the attacker project's members.
## Product
OpenProject 17.3.2 (fixed in 17.3.3 and 17.4.1). Lab oracle is a witness folder id, not a shell.
حزمة الإفصاح هذه مُرخَّصة بموجب GNU Affero General Public License v3.0. انظر LICENSE.
هذه الحزمة مخصّصة للمورّد، ومالك الموقع، والمختبرات المُرخَّصة. يتواصل السكربت مع 127.0.0.1. استخدامه ضد أنظمة لا تملكها غير مُصرَّح به من Abraxas Labs. لا ضمان.