
Pacchetto di riproduzione e script PoC per CVE-2026-52782, un IDOR autenticato nelle impostazioni di archiviazione del progetto OpenProject che dirotta le ACL delle cartelle Nextcloud/OneDrive.
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-52782
OpenProject 17.3.2 — OpenProject GmbH
OpenProject è un software open-source di project management basato sul web. Prima della 17.3.3 e della 17.4.1, un IDOR tramite le impostazioni di archiviazione del progetto consente a un project-admin di dirottare la cartella gestita Nextcloud o OneDrive di un altro progetto.
| CVE | CVE-2026-52782 · CVE.org |
| CWE | CWE-639 |
| CVSS | Critical: 9.9 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
| Prodotto | OpenProject |
| Affette | tutte le versioni fino alla 17.3.2 (inclusa) |
| Corrette | 17.3.3 / 17.4.1 e successive |
| Auth | autenticato (vedi source map) |
| Licenza | GNU Affero GPL v3.0 |
| Lab | solo 127.0.0.1 · pacchetto di disclosure per vendor/client, non uno scanner |
Storages::ProjectStorages::BaseContract valida la presenza di project_folder_id per la modalità manuale ma mai che appartenga a questo progetto. Corretto in 17.3.3 / 17.4.1.
PATCH/projects/{identifier}/settings/project_storages/{id}Login as project-admin of project APATCH /projects/A/settings/project_storages/A_ps_id with victim project_folder_idStorages::ProjectStorages::UpdateService writes the idGET /api/v3/project_storages/A_ps_id shows GHSA52782-WITNESSL'API o l'HTML di modifica per la ProjectStorage dell'attaccante contiene GHSA52782-WITNESS
Fai questo per primo: Aggiorna OpenProject alla 17.3.3 / 17.4.1 o successiva.
Verifica dopo l'aggiornamento
CVE-2026-52782-Abraxas-Labs.py contro la build corretta: il witness mappato non deve apparire.Se non puoi aggiornare immediatamente
Prendi di mira solo http://127.0.0.1:8088 (o il loopback su cui hai fatto il bind). Non puntare questo script verso internet.
python3 CVE-2026-52782-Abraxas-Labs.py
Il successo è il witness sopra nel corpo della risposta. Un generico HTML 200 non lo è.
Stack loopback usato per la riproduzione. Immagini ufficiali a meno che un Dockerfile in questa cartella non compili dal sorgente.
cd lab
docker compose up --force-recreate
Collega l'albero del prodotto vulnerabile accanto a Compose se lo YAML monta una directory locale (plugin zip / source tag dalla tabella delle versioni). Non pubblicare nulla tranne 127.0.0.1.
# CVE-2026-52782
CWE: CWE-639
CVSS: Critical 9.9 (GHSA CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)
## Description
A project-admin can PATCH another project's managed Nextcloud/OneDrive folder id onto their own Storages::ProjectStorage. The next managed-folder sync overwrites that folder's ACL with the attacker project's members.
## Product
OpenProject 17.3.2 (fixed in 17.3.3 and 17.4.1). Lab oracle is a witness folder id, not a shell.
Questo pacchetto di disclosure è rilasciato sotto la GNU Affero General Public License v3.0. Vedi LICENSE.
Questo pacchetto è destinato al vendor, al proprietario del sito e ai lab autorizzati. Lo script comunica con 127.0.0.1. Usarlo contro sistemi che non possiedi non è autorizzato da Abraxas Labs. Nessuna garanzia.