
Reproduktionspaket und PoC-Skript für CVE-2026-52782, eine authentifizierte IDOR in den Projekt-Speichereinstellungen von OpenProject, die Nextcloud/OneDrive-Ordner-ACLs übernimmt.
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-52782
OpenProject 17.3.2 — OpenProject GmbH
OpenProject ist eine quelloffene, webbasierte Projektmanagement-Software. Vor 17.3.3 und 17.4.1 ermöglicht ein IDOR über die Projekt-Speichereinstellungen einem Projekt-Administrator, den verwalteten Nextcloud- oder OneDrive-Ordner eines anderen Projekts zu übernehmen.
| CVE | CVE-2026-52782 · CVE.org |
| CWE | CWE-639 |
| CVSS | Kritisch: 9.9 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
| Produkt | OpenProject |
| Betroffen | alle Versionen bis einschließlich 17.3.2 |
| Gepatcht | 17.3.3 / 17.4.1 und später |
| Auth | authentifiziert (siehe Source Map) |
| Lizenz | GNU Affero GPL v3.0 |
| Lab | nur 127.0.0.1 · Vendor/Client-Disclosure-Paket, kein Scanner |
Storages::ProjectStorages::BaseContract validiert die Anwesenheit von project_folder_id für den manuellen Modus, aber niemals, dass sie zu diesem Projekt gehört. Behoben in 17.3.3 / 17.4.1.
PATCH/projects/{identifier}/settings/project_storages/{id}Login als Projekt-Admin von Projekt APATCH /projects/A/settings/project_storages/A_ps_id mit victim project_folder_idStorages::ProjectStorages::UpdateService schreibt die IDGET /api/v3/project_storages/A_ps_id zeigt GHSA52782-WITNESSAPI oder HTML-Bearbeitung für den Angreifer-ProjectStorage enthält GHSA52782-WITNESS
Zuerst dies tun: Aktualisiere OpenProject auf 17.3.3 / 17.4.1 oder neuer.
Nach dem Upgrade verifizieren
CVE-2026-52782-Abraxas-Labs.py erneut gegen den gepatchten Build aus: der zugeordnete Witness darf nicht erscheinen.Wenn du nicht sofort aktualisieren kannst
Ziele ausschließlich auf http://127.0.0.1:8088 (oder das von dir gebundene Loopback). Richte dieses Skript nicht auf das Internet.
python3 CVE-2026-52782-Abraxas-Labs.py
Erfolg ist der Witness oben im Response-Body. Generisches 200 HTML ist es nicht.
Loopback-Stack zur Reproduktion. Offizielle Images, es sei denn, ein Dockerfile in diesem Ordner baut aus dem Quellcode.
cd lab
docker compose up --force-recreate
Binde den verwundbaren Produkt-Tree neben Compose ein, wenn die YAML ein lokales Verzeichnis mountet (Plugin-Zip / Source-Tag aus der Versionstabelle). Veröffentliche nichts außer 127.0.0.1.
# CVE-2026-52782
CWE: CWE-639
CVSS: Critical 9.9 (GHSA CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)
## Description
A project-admin can PATCH another project's managed Nextcloud/OneDrive folder id onto their own Storages::ProjectStorage. The next managed-folder sync overwrites that folder's ACL with the attacker project's members.
## Product
OpenProject 17.3.2 (fixed in 17.3.3 and 17.4.1). Lab oracle is a witness folder id, not a shell.
Dieses Disclosure-Paket ist unter der GNU Affero General Public License v3.0 lizenziert. Siehe LICENSE.
Dieses Paket ist für den Vendor, den Site-Eigentümer und lizenzierte Labs. Das Skript kommuniziert mit 127.0.0.1. Die Verwendung gegen Systeme, die dir nicht gehören, ist von Abraxas Labs nicht autorisiert. Keine Gewährleistung.