
Pacote de reprodução e script PoC para CVE-2026-52782, um IDOR autenticado nas configurações de armazenamento de projeto do OpenProject que sequestra ACLs de pastas do Nextcloud/OneDrive.
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-52782
OpenProject 17.3.2 — OpenProject GmbH
OpenProject é um software de gerenciamento de projetos de código aberto baseado na web. Antes das versões 17.3.3 e 17.4.1, um IDOR através das configurações de armazenamento do projeto permite que um administrador de projeto sequestre a pasta gerenciada do Nextcloud ou OneDrive de outro projeto.
| CVE | CVE-2026-52782 · CVE.org |
| CWE | CWE-639 |
| CVSS | Crítico: 9.9 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
| Produto | OpenProject |
| Afetado | todas as versões até 17.3.2 (inclusive) |
| Corrigido | 17.3.3 / 17.4.1 e posteriores |
| Autenticação | autenticado (ver mapa do código-fonte) |
| Licença | GNU Affero GPL v3.0 |
| Lab | apenas 127.0.0.1 · pacote de divulgação para fornecedor/cliente, não é um scanner |
Storages::ProjectStorages::BaseContract valida a presença de project_folder_id para o modo manual, mas nunca que ele pertence a este projeto. Corrigido em 17.3.3 / 17.4.1.
PATCH/projects/{identifier}/settings/project_storages/{id}Login as project-admin of project APATCH /projects/A/settings/project_storages/A_ps_id with victim project_folder_idStorages::ProjectStorages::UpdateService writes the idGET /api/v3/project_storages/A_ps_id shows GHSA52782-WITNESSA API ou o HTML de edição do ProjectStorage do atacante contém GHSA52782-WITNESS
Faça isto primeiro: Atualize o OpenProject para 17.3.3 / 17.4.1 ou mais recente.
Verifique após a atualização
CVE-2026-52782-Abraxas-Labs.py contra a build corrigida: a testemunha mapeada não deve aparecer.Se você não puder atualizar imediatamente
Alvo apenas http://127.0.0.1:8088 (ou o loopback que você vinculou). Não aponte este script para a internet.
python3 CVE-2026-52782-Abraxas-Labs.py
Sucesso é a testemunha acima no corpo da resposta. Um HTML 200 genérico não é isso.
Stack de loopback usada para reproduzir. Imagens oficiais, a menos que um Dockerfile nesta pasta compile a partir do código-fonte.
cd lab
docker compose up --force-recreate
Vincule a árvore do produto vulnerável ao lado do Compose se o YAML montar um diretório local (zip do plugin / tag do código-fonte da tabela de versões). Não publique nada exceto 127.0.0.1.
# CVE-2026-52782
CWE: CWE-639
CVSS: Critical 9.9 (GHSA CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)
## Description
A project-admin can PATCH another project's managed Nextcloud/OneDrive folder id onto their own Storages::ProjectStorage. The next managed-folder sync overwrites that folder's ACL with the attacker project's members.
## Product
OpenProject 17.3.2 (fixed in 17.3.3 and 17.4.1). Lab oracle is a witness folder id, not a shell.
Este pacote de divulgação está licenciado sob a GNU Affero General Public License v3.0. Consulte LICENSE.
Este pacote é para o fornecedor, o proprietário do site e labs licenciados. O script se comunica com 127.0.0.1. Usá-lo contra sistemas que você não possui não é autorizado pela Abraxas Labs. Sem garantia.