Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-52782 — Pack de reproduction et script PoC pour CVE-2026-52782, un IDOR authentifié dans les paramètres de stockage de projet d'OpenProject qui détourne les ACL des dossiers Nextcloud/OneDrive. | Kitploit
Outils/GitHubGitHub/abraxas/cve-2026-52782
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsVirtualisation de SécuritéSécurité WebTests d'IntrusionLabs et Pratique
GitHubabraxas/cve-2026-52782

CVE-2026-52782

Pack de reproduction et script PoC pour CVE-2026-52782, un IDOR authentifié dans les paramètres de stockage de projet d'OpenProject qui détourne les ACL des dossiers Nextcloud/OneDrive.

1il y a 2 joursPas encore vérifié
Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Abraxas Labs — CVE-2026-52782

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-52782

CVE-2026-52782

OpenProject 17.3.2 — OpenProject GmbH

OpenProject est un logiciel de gestion de projet open-source basé sur le web. Avant les versions 17.3.3 et 17.4.1, un IDOR via les paramètres de stockage de projet permet à un administrateur de projet de détourner le dossier Nextcloud ou OneDrive géré d'un autre projet.

CVECVE-2026-52782 · CVE.org
CWECWE-639
CVSSCritique : 9.9 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
ProduitOpenProject
Affectétoutes les versions jusqu'à 17.3.2 (incluse)
Corrigé17.3.3 / 17.4.1 et ultérieures
Authauthentifié (voir la cartographie source)
LicenceGNU Affero GPL v3.0
Lab127.0.0.1 uniquement · pack de divulgation fournisseur/client, pas un scanner

Avis (issu de la cartographie source)

Storages::ProjectStorages::BaseContract valide la présence de project_folder_id pour le mode manuel mais jamais qu'il appartient à ce projet. Corrigé dans 17.3.3 / 17.4.1.


Point d'entrée

  • Méthode : PATCH
  • Chemin : /projects/{identifier}/settings/project_storages/{id}
  • Routeur : Paramètres d'administration de projet authentifiés. UpdateContract ne vérifie pas la propriété de l'identifiant de dossier. La prochaine synchronisation de dossier géré réécrirait les ACL Nextcloud/OneDrive.
  • Notes : CVE-2026-52782 authentifié CWE-639 OpenProject 17.3.2. Témoin : GHSA52782-WITNESS sur le ProjectStorage de l'attaquant après le PATCH. Pas d'eval. Pas de reverse shell.

Chaîne d'appel

  • Login as project-admin of project A
  • PATCH /projects/A/settings/project_storages/A_ps_id with victim project_folder_id
  • Storages::ProjectStorages::UpdateService writes the id
  • GET /api/v3/project_storages/A_ps_id shows GHSA52782-WITNESS

Préconditions du lab

  • OpenProject < 17.3.3 ou 17.4.0
  • Administrateur d'un projet
  • L'identifiant de dossier ProjectStorage d'un second projet sur le même stockage

Témoin

L'API ou le HTML d'édition du ProjectStorage de l'attaquant contient GHSA52782-WITNESS

Pas un succès

  • charge utile eval/base64/system
  • reverse shell
  • version corrigée 17.3.3

Correctif / remédiation

À faire en premier : Mettre à jour OpenProject vers 17.3.3 / 17.4.1 ou une version plus récente.

Vérifier après la mise à niveau

  • Relancer CVE-2026-52782-Abraxas-Labs.py contre la version corrigée : le témoin cartographié ne doit pas apparaître.
  • Confirmer l'avis fournisseur / le changeset dans l'arborescence déployée (voir les références).
  • Une signature WAF est un délai, pas un correctif.

Si vous ne pouvez pas mettre à jour immédiatement

  • Désactiver ou isoler le composant affecté.
  • Rechercher la condition témoin en production (nouveaux utilisateurs privilégiés, fichiers inattendus, lignes injectées — tout ce que la cartographie de cette CVE nomme).

Reproduction (lab autorisé)

Cibler uniquement http://127.0.0.1:8088 (ou le loopback que vous avez lié). Ne pointez pas ce script vers Internet.

root@kitploit:~
python3 CVE-2026-52782-Abraxas-Labs.py

Le succès correspond au témoin ci-dessus dans le corps de la réponse. Un HTML 200 générique n'est pas cela.


Images du lab

Pile loopback utilisée pour la reproduction. Images officielles sauf si un Dockerfile dans ce dossier compile depuis les sources.

  • lab/docker-compose.yml
  • lab/Dockerfile
  • lab/run.sh
  • lab/seed.rb
root@kitploit:~
cd lab
docker compose up --force-recreate

Lier l'arborescence du produit vulnérable à côté de Compose si le YAML monte un répertoire local (zip de plugin / tag source issu du tableau des versions). Ne publier rien d'autre que 127.0.0.1.


Références

  • CVE-2026-52782 · NVD

  • CVE-2026-52782 · CVE.org

  • github.com/opf/openproject/security/advisories/GHSA-3vpx-94qx-xpw6

  • www.cve.org/CVERecord?id=CVE-2026-52782

  • Abraxas Labs : abraxaslabs.tech · github.com/abraxas · @abraxas_null


Enregistrements (structurés)

root@kitploit:~
# CVE-2026-52782

CWE: CWE-639
CVSS: Critical 9.9 (GHSA CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)

## Description

A project-admin can PATCH another project's managed Nextcloud/OneDrive folder id onto their own Storages::ProjectStorage. The next managed-folder sync overwrites that folder's ACL with the attacker project's members.

## Product

OpenProject 17.3.2 (fixed in 17.3.3 and 17.4.1). Lab oracle is a witness folder id, not a shell.

Licence

Ce pack de divulgation est sous licence GNU Affero General Public License v3.0. Voir LICENSE.


Avertissement

Ce pack est destiné au fournisseur, au propriétaire du site et aux labs autorisés. Le script communique avec 127.0.0.1. L'utiliser contre des systèmes que vous ne possédez pas n'est pas autorisé par Abraxas Labs. Aucune garantie.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Télécharger l’outil