
CVE-2026-52782 के लिए रिप्रोडक्शन पैक और PoC स्क्रिप्ट, जो OpenProject प्रोजेक्ट स्टोरेज सेटिंग्स में एक प्रमाणित IDOR है जो Nextcloud/OneDrive फ़ोल्डर ACLs को हाईजैक करता है।
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-52782
OpenProject 17.3.2 — OpenProject GmbH
OpenProject ओपन-सोर्स, वेब-आधारित प्रोजेक्ट प्रबंधन सॉफ़्टवेयर है। 17.3.3 और 17.4.1 से पहले, प्रोजेक्ट स्टोरेज सेटिंग्स के माध्यम से एक IDOR एक प्रोजेक्ट-एडमिन को किसी अन्य प्रोजेक्ट के प्रबंधित Nextcloud या OneDrive फ़ोल्डर को हाईजैक करने की अनुमति देता है।
| CVE | CVE-2026-52782 · CVE.org |
| CWE | CWE-639 |
| CVSS | Critical: 9.9 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
| Product | OpenProject |
| Affected | सभी संस्करण 17.3.2 तक (समावेशी) |
| Patched | 17.3.3 / 17.4.1 और बाद के संस्करण |
| Auth | प्रमाणित (स्रोत मैप देखें) |
| License | GNU Affero GPL v3.0 |
| Lab | केवल 127.0.0.1 · विक्रेता/क्लाइंट डिस्क्लोज़र पैक, स्कैनर नहीं |
Storages::ProjectStorages::BaseContract मैनुअल मोड के लिए project_folder_id की उपस्थिति को मान्य करता है, लेकिन यह कभी नहीं कि यह इस प्रोजेक्ट से संबंधित है। 17.3.3 / 17.4.1 में ठीक किया गया।
PATCH/projects/{identifier}/settings/project_storages/{id}Login as project-admin of project APATCH /projects/A/settings/project_storages/A_ps_id with victim project_folder_idStorages::ProjectStorages::UpdateService writes the idGET /api/v3/project_storages/A_ps_id shows GHSA52782-WITNESSहमलावर ProjectStorage के लिए API या edit HTML में GHSA52782-WITNESS शामिल है
पहले यह करें: OpenProject को 17.3.3 / 17.4.1 या नए संस्करण में अपडेट करें।
अपग्रेड के बाद सत्यापित करें
CVE-2026-52782-Abraxas-Labs.py को फिर से चलाएँ: मैप किया गया साक्षी नहीं दिखना चाहिए।यदि आप तुरंत अपडेट नहीं कर सकते
लक्ष्य केवल http://127.0.0.1:8088 (या जो लूपबैक आपने बाइंड किया है)। इस स्क्रिप्ट को इंटरनेट पर न इंगित करें।
python3 CVE-2026-52782-Abraxas-Labs.py
सफलता प्रतिक्रिया बॉडी में ऊपर दिया गया साक्षी है। सामान्य 200 HTML यह नहीं है।
प्रजनन के लिए उपयोग किया गया लूपबैक स्टैक। आधिकारिक इमेज, जब तक इस फ़ोल्डर में कोई Dockerfile स्रोत से बिल्ड न करे।
cd lab
docker compose up --force-recreate
यदि YAML किसी स्थानीय निर्देशिका को माउंट करता है (संस्करण तालिका से प्लगइन ज़िप / स्रोत टैग) तो कमजोर उत्पाद ट्री को Compose के बगल में बाइंड करें। 127.0.0.1 के अलावा कुछ भी प्रकाशित न करें।
# CVE-2026-52782
CWE: CWE-639
CVSS: Critical 9.9 (GHSA CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)
## Description
A project-admin can PATCH another project's managed Nextcloud/OneDrive folder id onto their own Storages::ProjectStorage. The next managed-folder sync overwrites that folder's ACL with the attacker project's members.
## Product
OpenProject 17.3.2 (fixed in 17.3.3 and 17.4.1). Lab oracle is a witness folder id, not a shell.
यह डिस्क्लोज़र पैक GNU Affero General Public License v3.0 के अंतर्गत लाइसेंस प्राप्त है। LICENSE देखें।
यह पैक विक्रेता, साइट स्वामी, और लाइसेंस प्राप्त लैब के लिए है। स्क्रिप्ट 127.0.0.1 से बात करती है। इसका उपयोग उन सिस्टमों के विरुद्ध करना जो आपके स्वामित्व में नहीं हैं, Abraxas Labs द्वारा अधिकृत नहीं है। कोई वारंटी नहीं।