CVE-2026-66412
Leantime toutes les versions antérieures à 3.6.2 — Contrôle d'accès cassé via tickets.getMilestone JSON-RPC
- Publié
- 27 juil. 2026
- Mise à jour
- 28 juil. 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 28 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 24,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Leantime 3.6.2 et versions antérieures contiennent une vulnérabilité de contrôle d'accès défaillant qui permet aux utilisateurs authentifiés de lire les données de jalons de projets auxquels ils ne sont pas assignés en fournissant des identifiants de jalons entiers arbitraires au point de terminaison JSON-RPC tickets.getMilestone. Les attaquants peuvent énumérer les identifiants de jalons entiers via l'API JSON-RPC pour accéder aux informations de planification de projet, aux titres de jalons, aux descriptions et aux calendriers de tous les projets de l'instance, indépendamment de l'appartenance au projet.
Sources
1- CVE-PoC-HubPoC
🛡️ Hub de preuves de concept CVE — 4 CVE publiées · 5 en cours d'examen (VulnCheck) · lot SuiteCRM retiré
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.