CVE-2026-52782
OpenProject: IDOR tramite /projects//settings/project_storages/ via parametro PATCH "storages_project_storage[project_folder_id]" porta all'accesso a risorse non autorizzate
- Pubblicato
- 26 giu 2026
- Aggiornato
- 29 giu 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 28 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 38,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
OpenProject è un software open-source per la gestione di progetti basato sul web. Prima delle versioni 17.3.3 e 17.4.1, esiste un IDOR tramite /projects/<A>/settings/project_storages/<A_ps_id> attraverso il parametro PATCH "storages_project_storage[project_folder_id]" che porta all'Accesso a Risorse Non Autorizzate. Un amministratore di progetto in un progetto può dirottare la cartella gestita di Nextcloud o OneDrive di un altro progetto sullo stesso storage scrivendo il project_folder_id del progetto vittima nella riga Storages::ProjectStorage dell'attaccante. La successiva sincronizzazione della cartella gestita sovrascrive l'ACL sulla cartella referenziata con la lista utenti del progetto dell'attaccante. Questa vulnerabilità è stata corretta nelle versioni 17.3.3 e 17.4.1.
Fonti
Pacchetto di riproduzione e script PoC per CVE-2026-52782, un IDOR autenticato nelle impostazioni di archiviazione del progetto OpenProject che dirotta le ACL delle cartelle Nextcloud/OneDrive.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.