Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-52782 — Paquete de reproducción y script PoC para CVE-2026-52782, un IDOR autenticado en la configuración de almacenamiento de proyectos de OpenProject que secuestra las ACL de carpetas de Nextcloud/OneDrive. | Kitploit
Herramientas/GitHubGitHub/abraxas/cve-2026-52782
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónVirtualización de SeguridadSeguridad WebPruebas de PenetraciónLabs y Práctica
GitHubabraxas/cve-2026-52782

CVE-2026-52782

Paquete de reproducción y script PoC para CVE-2026-52782, un IDOR autenticado en la configuración de almacenamiento de proyectos de OpenProject que secuestra las ACL de carpetas de Nextcloud/OneDrive.

1hace 2 díasAún no revisado
Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Abraxas Labs — CVE-2026-52782

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-52782

CVE-2026-52782

OpenProject 17.3.2 — OpenProject GmbH

OpenProject es un software de gestión de proyectos de código abierto basado en web. Antes de 17.3.3 y 17.4.1, un IDOR a través de la configuración de almacenamiento del proyecto permite a un administrador de proyecto secuestrar la carpeta gestionada de Nextcloud o OneDrive de otro proyecto.

CVECVE-2026-52782 · CVE.org
CWECWE-639
CVSSCrítico: 9.9 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
ProductoOpenProject
Afectadotodas las versiones hasta 17.3.2 (inclusive)
Parcheado17.3.3 / 17.4.1 y posteriores
Autenticaciónautenticado (ver mapa de origen)
LicenciaGNU Affero GPL v3.0
Laboratoriosolo 127.0.0.1 · paquete de divulgación para proveedor/cliente, no un escáner

Aviso (del mapa de origen)

Storages::ProjectStorages::BaseContract valida la presencia de project_folder_id para el modo manual, pero nunca que pertenezca a este proyecto. Corregido en 17.3.3 / 17.4.1.


Entrada

  • Método: PATCH
  • Ruta: /projects/{identifier}/settings/project_storages/{id}
  • Enrutador: Configuración de administrador de proyecto autenticado. UpdateContract no verifica la propiedad del id de carpeta. La siguiente sincronización de carpeta gestionada reescribiría la ACL de Nextcloud/OneDrive.
  • Notas: CVE-2026-52782 autenticado CWE-639 OpenProject 17.3.2. Testigo: GHSA52782-WITNESS en el ProjectStorage del atacante tras el PATCH. No es eval. No es una reverse shell.

Cadena de llamadas

  • Login as project-admin of project A
  • PATCH /projects/A/settings/project_storages/A_ps_id with victim project_folder_id
  • Storages::ProjectStorages::UpdateService writes the id
  • GET /api/v3/project_storages/A_ps_id shows GHSA52782-WITNESS

Precondiciones del laboratorio

  • OpenProject < 17.3.3 o 17.4.0
  • Administrador de proyecto de un proyecto
  • El id de carpeta del ProjectStorage de un segundo proyecto en el mismo almacenamiento

Testigo

La API o el HTML de edición del ProjectStorage del atacante contiene GHSA52782-WITNESS

No es éxito

  • payload eval/base64/system
  • reverse shell
  • 17.3.3 parcheado

Parche / remediación

Haz esto primero: Actualiza OpenProject a 17.3.3 / 17.4.1 o posterior.

Verificar tras la actualización

  • Vuelve a ejecutar CVE-2026-52782-Abraxas-Labs.py contra la compilación parcheada: el testigo mapeado no debe aparecer.
  • Confirma el aviso del proveedor / changeset en el árbol desplegado (ver referencias).
  • Una firma de WAF es un retraso, no un parche.

Si no puedes actualizar de inmediato

  • Deshabilita o aísla el componente afectado.
  • Busca la condición del testigo en producción (nuevos usuarios privilegiados, archivos inesperados, filas inyectadas — lo que sea que nombre el mapa de este CVE).

Reproducción (laboratorio autorizado)

Apunta solo a http://127.0.0.1:8088 (o al loopback que hayas vinculado). No apuntes este script a internet.

root@kitploit:~
python3 CVE-2026-52782-Abraxas-Labs.py

El éxito es el testigo anterior en el cuerpo de la respuesta. Un HTML 200 genérico no lo es.


Imágenes del laboratorio

Stack de loopback usado para reproducir. Imágenes oficiales a menos que un Dockerfile en esta carpeta compile desde el código fuente.

  • lab/docker-compose.yml
  • lab/Dockerfile
  • lab/run.sh
  • lab/seed.rb
root@kitploit:~
cd lab
docker compose up --force-recreate

Vincula el árbol del producto vulnerable junto a Compose si el YAML monta un directorio local (zip del plugin / etiqueta de código fuente de la tabla de versiones). No publiques nada excepto 127.0.0.1.


Referencias

  • CVE-2026-52782 · NVD

  • CVE-2026-52782 · CVE.org

  • github.com/opf/openproject/security/advisories/GHSA-3vpx-94qx-xpw6

  • www.cve.org/CVERecord?id=CVE-2026-52782

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Registros (estructurados)

root@kitploit:~
# CVE-2026-52782

CWE: CWE-639
CVSS: Critical 9.9 (GHSA CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)

## Description

A project-admin can PATCH another project's managed Nextcloud/OneDrive folder id onto their own Storages::ProjectStorage. The next managed-folder sync overwrites that folder's ACL with the attacker project's members.

## Product

OpenProject 17.3.2 (fixed in 17.3.3 and 17.4.1). Lab oracle is a witness folder id, not a shell.

Licencia

Este paquete de divulgación está licenciado bajo la GNU Affero General Public License v3.0. Ver LICENSE.


Descargo de responsabilidad

Este paquete es para el proveedor, el propietario del sitio y laboratorios con licencia. El script se comunica con 127.0.0.1. Usarlo contra sistemas que no posees no está autorizado por Abraxas Labs. Sin garantía.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Descargar herramienta