
Paquete de reproducción y script PoC para CVE-2026-52782, un IDOR autenticado en la configuración de almacenamiento de proyectos de OpenProject que secuestra las ACL de carpetas de Nextcloud/OneDrive.
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-52782
OpenProject 17.3.2 — OpenProject GmbH
OpenProject es un software de gestión de proyectos de código abierto basado en web. Antes de 17.3.3 y 17.4.1, un IDOR a través de la configuración de almacenamiento del proyecto permite a un administrador de proyecto secuestrar la carpeta gestionada de Nextcloud o OneDrive de otro proyecto.
| CVE | CVE-2026-52782 · CVE.org |
| CWE | CWE-639 |
| CVSS | Crítico: 9.9 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
| Producto | OpenProject |
| Afectado | todas las versiones hasta 17.3.2 (inclusive) |
| Parcheado | 17.3.3 / 17.4.1 y posteriores |
| Autenticación | autenticado (ver mapa de origen) |
| Licencia | GNU Affero GPL v3.0 |
| Laboratorio | solo 127.0.0.1 · paquete de divulgación para proveedor/cliente, no un escáner |
Storages::ProjectStorages::BaseContract valida la presencia de project_folder_id para el modo manual, pero nunca que pertenezca a este proyecto. Corregido en 17.3.3 / 17.4.1.
PATCH/projects/{identifier}/settings/project_storages/{id}Login as project-admin of project APATCH /projects/A/settings/project_storages/A_ps_id with victim project_folder_idStorages::ProjectStorages::UpdateService writes the idGET /api/v3/project_storages/A_ps_id shows GHSA52782-WITNESSLa API o el HTML de edición del ProjectStorage del atacante contiene GHSA52782-WITNESS
Haz esto primero: Actualiza OpenProject a 17.3.3 / 17.4.1 o posterior.
Verificar tras la actualización
CVE-2026-52782-Abraxas-Labs.py contra la compilación parcheada: el testigo mapeado no debe aparecer.Si no puedes actualizar de inmediato
Apunta solo a http://127.0.0.1:8088 (o al loopback que hayas vinculado). No apuntes este script a internet.
python3 CVE-2026-52782-Abraxas-Labs.py
El éxito es el testigo anterior en el cuerpo de la respuesta. Un HTML 200 genérico no lo es.
Stack de loopback usado para reproducir. Imágenes oficiales a menos que un Dockerfile en esta carpeta compile desde el código fuente.
cd lab
docker compose up --force-recreate
Vincula el árbol del producto vulnerable junto a Compose si el YAML monta un directorio local (zip del plugin / etiqueta de código fuente de la tabla de versiones). No publiques nada excepto 127.0.0.1.
# CVE-2026-52782
CWE: CWE-639
CVSS: Critical 9.9 (GHSA CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)
## Description
A project-admin can PATCH another project's managed Nextcloud/OneDrive folder id onto their own Storages::ProjectStorage. The next managed-folder sync overwrites that folder's ACL with the attacker project's members.
## Product
OpenProject 17.3.2 (fixed in 17.3.3 and 17.4.1). Lab oracle is a witness folder id, not a shell.
Este paquete de divulgación está licenciado bajo la GNU Affero General Public License v3.0. Ver LICENSE.
Este paquete es para el proveedor, el propietario del sitio y laboratorios con licencia. El script se comunica con 127.0.0.1. Usarlo contra sistemas que no posees no está autorizado por Abraxas Labs. Sin garantía.