Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-52782 — Reproduktionspaket und PoC-Skript für CVE-2026-52782, eine authentifizierte IDOR in den Projekt-Speichereinstellungen von OpenProject, die Nextcloud/OneDrive-Ordner-ACLs übernimmt. | Kitploit
Tools/GitHubGitHub/abraxas/cve-2026-52782
SchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungSicherheitsvirtualisierungWebsicherheitPenetrationstestsLabs & Praxis
GitHubabraxas/cve-2026-52782

CVE-2026-52782

Reproduktionspaket und PoC-Skript für CVE-2026-52782, eine authentifizierte IDOR in den Projekt-Speichereinstellungen von OpenProject, die Nextcloud/OneDrive-Ordner-ACLs übernimmt.

1vor 2 TagenNoch nicht geprüft
Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Abraxas Labs — CVE-2026-52782

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-52782

CVE-2026-52782

OpenProject 17.3.2 — OpenProject GmbH

OpenProject ist eine quelloffene, webbasierte Projektmanagement-Software. Vor 17.3.3 und 17.4.1 ermöglicht ein IDOR über die Projekt-Speichereinstellungen einem Projekt-Administrator, den verwalteten Nextcloud- oder OneDrive-Ordner eines anderen Projekts zu übernehmen.

CVECVE-2026-52782 · CVE.org
CWECWE-639
CVSSKritisch: 9.9 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
ProduktOpenProject
Betroffenalle Versionen bis einschließlich 17.3.2
Gepatcht17.3.3 / 17.4.1 und später
Authauthentifiziert (siehe Source Map)
LizenzGNU Affero GPL v3.0
Labnur 127.0.0.1 · Vendor/Client-Disclosure-Paket, kein Scanner

Advisory (aus der Source Map)

Storages::ProjectStorages::BaseContract validiert die Anwesenheit von project_folder_id für den manuellen Modus, aber niemals, dass sie zu diesem Projekt gehört. Behoben in 17.3.3 / 17.4.1.


Einstieg

  • Methode: PATCH
  • Pfad: /projects/{identifier}/settings/project_storages/{id}
  • Router: Authentifizierte Projekt-Admin-Einstellungen. UpdateContract prüft nicht die Eigentümerschaft der Ordner-ID. Der nächste Sync des verwalteten Ordners würde die Nextcloud/OneDrive-ACL neu schreiben.
  • Hinweise: Authentifiziertes CVE-2026-52782 CWE-639 OpenProject 17.3.2. Witness: GHSA52782-WITNESS auf dem Angreifer-ProjectStorage nach PATCH. Kein eval. Keine Reverse Shell.

Aufrufkette

  • Login als Projekt-Admin von Projekt A
  • PATCH /projects/A/settings/project_storages/A_ps_id mit victim project_folder_id
  • Storages::ProjectStorages::UpdateService schreibt die ID
  • GET /api/v3/project_storages/A_ps_id zeigt GHSA52782-WITNESS

Lab-Voraussetzungen

  • OpenProject < 17.3.3 oder 17.4.0
  • Projekt-Admin eines Projekts
  • Die ProjectStorage-Ordner-ID eines zweiten Projekts auf demselben Storage

Witness

API oder HTML-Bearbeitung für den Angreifer-ProjectStorage enthält GHSA52782-WITNESS

Kein Erfolg

  • eval/base64/system-Payload
  • Reverse Shell
  • gepatchtes 17.3.3

Patch / Behebung

Zuerst dies tun: Aktualisiere OpenProject auf 17.3.3 / 17.4.1 oder neuer.

Nach dem Upgrade verifizieren

  • Führe CVE-2026-52782-Abraxas-Labs.py erneut gegen den gepatchten Build aus: der zugeordnete Witness darf nicht erscheinen.
  • Bestätige das Vendor-Advisory / Changeset im bereitgestellten Tree (siehe Referenzen).
  • Eine WAF-Signatur ist eine Verzögerung, kein Patch.

Wenn du nicht sofort aktualisieren kannst

  • Deaktiviere oder isoliere die betroffene Komponente.
  • Suche in der Produktion nach der Witness-Bedingung (neue privilegierte Benutzer, unerwartete Dateien, injizierte Zeilen — was auch immer die Map dieser CVE benennt).

Reproduktion (autorisiertes Lab)

Ziele ausschließlich auf http://127.0.0.1:8088 (oder das von dir gebundene Loopback). Richte dieses Skript nicht auf das Internet.

root@kitploit:~
python3 CVE-2026-52782-Abraxas-Labs.py

Erfolg ist der Witness oben im Response-Body. Generisches 200 HTML ist es nicht.


Lab-Images

Loopback-Stack zur Reproduktion. Offizielle Images, es sei denn, ein Dockerfile in diesem Ordner baut aus dem Quellcode.

  • lab/docker-compose.yml
  • lab/Dockerfile
  • lab/run.sh
  • lab/seed.rb
root@kitploit:~
cd lab
docker compose up --force-recreate

Binde den verwundbaren Produkt-Tree neben Compose ein, wenn die YAML ein lokales Verzeichnis mountet (Plugin-Zip / Source-Tag aus der Versionstabelle). Veröffentliche nichts außer 127.0.0.1.


Referenzen

  • CVE-2026-52782 · NVD

  • CVE-2026-52782 · CVE.org

  • github.com/opf/openproject/security/advisories/GHSA-3vpx-94qx-xpw6

  • www.cve.org/CVERecord?id=CVE-2026-52782

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Datensätze (strukturiert)

root@kitploit:~
# CVE-2026-52782

CWE: CWE-639
CVSS: Critical 9.9 (GHSA CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)

## Description

A project-admin can PATCH another project's managed Nextcloud/OneDrive folder id onto their own Storages::ProjectStorage. The next managed-folder sync overwrites that folder's ACL with the attacker project's members.

## Product

OpenProject 17.3.2 (fixed in 17.3.3 and 17.4.1). Lab oracle is a witness folder id, not a shell.

Lizenz

Dieses Disclosure-Paket ist unter der GNU Affero General Public License v3.0 lizenziert. Siehe LICENSE.


Haftungsausschluss

Dieses Paket ist für den Vendor, den Site-Eigentümer und lizenzierte Labs. Das Skript kommuniziert mit 127.0.0.1. Die Verwendung gegen Systeme, die dir nicht gehören, ist von Abraxas Labs nicht autorisiert. Keine Gewährleistung.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Tool herunterladen