CVE-2026-52782
OpenProject: IDOR über /projects//settings/project_storages/ via PATCH-Parameter "storages_project_storage[project_folder_id]" führt zu Zugriff auf nicht autorisierte Ressourcen
- Veröffentlicht
- 26.06.2026
- Aktualisiert
- 29.06.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 28.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 38,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
OpenProject ist eine quelloffene, webbasierte Projektmanagement-Software. Vor 17.3.3 und 17.4.1 besteht eine IDOR über /projects/<A>/settings/project_storages/<A_ps_id> über den PATCH-Parameter "storages_project_storage[project_folder_id]", die zu Zugriff auf nicht autorisierte Ressourcen führt. Ein Projekt-Administrator in einem Projekt kann den verwalteten Nextcloud- oder OneDrive-Ordner eines anderen Projekts auf demselben Speicher übernehmen, indem er die project_folder_id des Opferprojekts in die Storages::ProjectStorage-Zeile des Angreifers schreibt. Die nächste Synchronisierung des verwalteten Ordners überschreibt die ACL auf dem referenzierten Ordner mit der Benutzerliste des Angreiferprojekts. Diese Schwachstelle ist in 17.3.3 und 17.4.1 behoben.
Quellen
Reproduktionspaket und PoC-Skript für CVE-2026-52782, eine authentifizierte IDOR in den Projekt-Speichereinstellungen von OpenProject, die Nextcloud/OneDrive-Ordner-ACLs übernimmt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.