CVE-2026-52782
OpenProject: /projects//settings/project_storages/ 経由の PATCH パラメータ "storages_project_storage[project_folder_id]" による IDOR が権限のないリソースへのアクセスにつながる
- 公開済み
- 2026/06/26
- 更新済み
- 2026/06/29
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/09/28
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 38.6%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
OpenProjectはオープンソースのWebベースプロジェクト管理ソフトウェアです。17.3.3および17.4.1より前のバージョンでは、`/projects/<A>/settings/project_storages/<A_ps_id>` を介したIDORが存在し、PATCHパラメータ `"storages_project_storage[project_folder_id]"` により、未承認リソースへのアクセスが可能になります。あるプロジェクトのプロジェクト管理者が、被害プロジェクトの `project_folder_id` を攻撃者の `Storages::ProjectStorage` 行に書き込むことで、同じストレージ上の別プロジェクトの管理対象NextcloudまたはOneDriveフォルダを乗っ取ることができます。次回の管理フォルダ同期時に、参照されたフォルダのACLが攻撃者プロジェクトのユーザーリストで上書きされます。この脆弱性は17.3.3および17.4.1で修正されています。
ソース
CVE-2026-52782の再現パックおよびPoCスクリプト。OpenProjectのプロジェクトストレージ設定における認証済みIDORであり、Nextcloud/OneDriveフォルダのACLを乗っ取る。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。