CVE-2026-52782
OpenProject: IDOR através de /projects//settings/project_storages/ via parâmetro PATCH "storages_project_storage[project_folder_id]" leva ao Acesso a Recursos Não Autorizados
- Publicado
- 26 de jun. de 2026
- Atualizado
- 29 de jun. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 28 de set. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 38,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
OpenProject é um software de gestão de projetos de código aberto baseado na web. Antes das versões 17.3.3 e 17.4.1, existe um IDOR através de /projects/<A>/settings/project_storages/<A_ps_id> via parâmetro PATCH "storages_project_storage[project_folder_id]" que leva ao Acesso a Recursos Não Autorizados. Um administrador de projeto em um projeto pode sequestrar a pasta gerenciada do Nextcloud ou OneDrive de outro projeto no mesmo armazenamento, gravando o project_folder_id do projeto vítima na linha Storages::ProjectStorage do atacante. A próxima sincronização de pasta gerenciada sobrescreve a ACL na pasta referenciada com a lista de usuários do projeto do atacante. Esta vulnerabilidade foi corrigida nas versões 17.3.3 e 17.4.1.
Fontes
Pacote de reprodução e script PoC para CVE-2026-52782, um IDOR autenticado nas configurações de armazenamento de projeto do OpenProject que sequestra ACLs de pastas do Nextcloud/OneDrive.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.