CVE-2026-66412
Leantime todas as versões anteriores e a 3.6.2 Controle de Acesso Quebrado via tickets.getMilestone JSON-RPC
- Publicado
- 27 de jul. de 2026
- Atualizado
- 28 de jul. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 28 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 24,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Leantime 3.6.2 e versões anteriores contêm uma vulnerabilidade de controle de acesso quebrado que permite que usuários autenticados leiam dados de marcos de projetos aos quais não estão atribuídos, fornecendo IDs de marcos inteiros arbitrários ao endpoint JSON-RPC tickets.getMilestone. Os atacantes podem enumerar IDs de marcos inteiros por meio da API JSON-RPC para acessar informações de planejamento de projetos, títulos de marcos, descrições e cronogramas em todos os projetos da instância, independentemente da associação ao projeto.
Fontes
1- CVE-PoC-HubPoC
🛡️ Hub de Prova de Conceito de CVE — 4 CVEs PUBLICADAS · 5 em revisão (VulnCheck) · lote SuiteCRM retirado
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.