
Pack de reproduction et script PoC pour CVE-2026-52782, un IDOR authentifié dans les paramètres de stockage de projet d'OpenProject qui détourne les ACL des dossiers Nextcloud/OneDrive.
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-52782
OpenProject 17.3.2 — OpenProject GmbH
OpenProject est un logiciel de gestion de projet open-source basé sur le web. Avant les versions 17.3.3 et 17.4.1, un IDOR via les paramètres de stockage de projet permet à un administrateur de projet de détourner le dossier Nextcloud ou OneDrive géré d'un autre projet.
| CVE | CVE-2026-52782 · CVE.org |
| CWE | CWE-639 |
| CVSS | Critique : 9.9 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
| Produit | OpenProject |
| Affecté | toutes les versions jusqu'à 17.3.2 (incluse) |
| Corrigé | 17.3.3 / 17.4.1 et ultérieures |
| Auth | authentifié (voir la cartographie source) |
| Licence | GNU Affero GPL v3.0 |
| Lab | 127.0.0.1 uniquement · pack de divulgation fournisseur/client, pas un scanner |
Storages::ProjectStorages::BaseContract valide la présence de project_folder_id pour le mode manuel mais jamais qu'il appartient à ce projet. Corrigé dans 17.3.3 / 17.4.1.
PATCH/projects/{identifier}/settings/project_storages/{id}Login as project-admin of project APATCH /projects/A/settings/project_storages/A_ps_id with victim project_folder_idStorages::ProjectStorages::UpdateService writes the idGET /api/v3/project_storages/A_ps_id shows GHSA52782-WITNESSL'API ou le HTML d'édition du ProjectStorage de l'attaquant contient GHSA52782-WITNESS
À faire en premier : Mettre à jour OpenProject vers 17.3.3 / 17.4.1 ou une version plus récente.
Vérifier après la mise à niveau
CVE-2026-52782-Abraxas-Labs.py contre la version corrigée : le témoin cartographié ne doit pas apparaître.Si vous ne pouvez pas mettre à jour immédiatement
Cibler uniquement http://127.0.0.1:8088 (ou le loopback que vous avez lié). Ne pointez pas ce script vers Internet.
python3 CVE-2026-52782-Abraxas-Labs.py
Le succès correspond au témoin ci-dessus dans le corps de la réponse. Un HTML 200 générique n'est pas cela.
Pile loopback utilisée pour la reproduction. Images officielles sauf si un Dockerfile dans ce dossier compile depuis les sources.
cd lab
docker compose up --force-recreate
Lier l'arborescence du produit vulnérable à côté de Compose si le YAML monte un répertoire local (zip de plugin / tag source issu du tableau des versions). Ne publier rien d'autre que 127.0.0.1.
# CVE-2026-52782
CWE: CWE-639
CVSS: Critical 9.9 (GHSA CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)
## Description
A project-admin can PATCH another project's managed Nextcloud/OneDrive folder id onto their own Storages::ProjectStorage. The next managed-folder sync overwrites that folder's ACL with the attacker project's members.
## Product
OpenProject 17.3.2 (fixed in 17.3.3 and 17.4.1). Lab oracle is a witness folder id, not a shell.
Ce pack de divulgation est sous licence GNU Affero General Public License v3.0. Voir LICENSE.
Ce pack est destiné au fournisseur, au propriétaire du site et aux labs autorisés. Le script communique avec 127.0.0.1. L'utiliser contre des systèmes que vous ne possédez pas n'est pas autorisé par Abraxas Labs. Aucune garantie.