CVE-2026-52782
OpenProject: IDOR a través de /projects//settings/project_storages/ mediante el parámetro PATCH "storages_project_storage[project_folder_id]" conduce a acceso a recursos no autorizados
- Publicado
- 26 jun 2026
- Actualizado
- 29 jun 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 28 sept 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 38,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
OpenProject es un software de gestión de proyectos de código abierto basado en web. Antes de 17.3.3 y 17.4.1, existe un IDOR a través de /projects/<A>/settings/project_storages/<A_ps_id> mediante el parámetro PATCH "storages_project_storage[project_folder_id]" que conduce a Acceso a Recursos No Autorizados. Un administrador de proyecto en un proyecto puede secuestrar la carpeta gestionada de Nextcloud o OneDrive de otro proyecto en el mismo almacenamiento escribiendo el project_folder_id del proyecto víctima en la fila Storages::ProjectStorage del atacante. La siguiente sincronización de carpeta gestionada sobrescribe la ACL en la carpeta referenciada con la lista de usuarios del proyecto atacante. Esta vulnerabilidad está corregida en 17.3.3 y 17.4.1.
Fuentes
Paquete de reproducción y script PoC para CVE-2026-52782, un IDOR autenticado en la configuración de almacenamiento de proyectos de OpenProject que secuestra las ACL de carpetas de Nextcloud/OneDrive.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.