CVE-2026-46558
Plane: Bypass de autorização de ativos entre workspaces permite que qualquer usuário autenticado leia, copie, exclua e sobrescreva ativos em outros workspaces do Plane
- Publicado
- 10 de jun. de 2026
- Atualizado
- 10 de jun. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:LBaixo · próximos 30 dias
- Percentil
- 20,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Plane é uma ferramenta de gerenciamento de projetos de código aberto. Antes da versão 1.3.1, existe uma falha de autorização de ativos entre workspaces que permite que qualquer usuário autenticado leia, copie, exclua e sobrescreva ativos em outros workspaces do Plane. Esse problema foi corrigido na versão 1.3.1.
Fontes
1O subsistema de ativos do Plane V2 confiava em slugs de workspace e UUIDs de ativos sem aplicar as verificações de associação corretas, o que permitia que um usuário autenticado lesse, copiasse, excluísse e sobrescrevesse ativos em outros workspaces.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.