Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-52782 — Pacote de reprodução e script PoC para CVE-2026-52782, um IDOR autenticado nas configurações de armazenamento de projeto do OpenProject que sequestra ACLs de pastas do Nextcloud/OneDrive. | Kitploit
Ferramentas/GitHubGitHub/abraxas/cve-2026-52782
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesVirtualização para SegurançaSegurança WebTestes de PenetraçãoLabs e Prática
GitHubabraxas/cve-2026-52782

CVE-2026-52782

Pacote de reprodução e script PoC para CVE-2026-52782, um IDOR autenticado nas configurações de armazenamento de projeto do OpenProject que sequestra ACLs de pastas do Nextcloud/OneDrive.

1há 2 diasAinda não revisado
Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Abraxas Labs — CVE-2026-52782

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-52782

CVE-2026-52782

OpenProject 17.3.2 — OpenProject GmbH

OpenProject é um software de gerenciamento de projetos de código aberto baseado na web. Antes das versões 17.3.3 e 17.4.1, um IDOR através das configurações de armazenamento do projeto permite que um administrador de projeto sequestre a pasta gerenciada do Nextcloud ou OneDrive de outro projeto.

CVECVE-2026-52782 · CVE.org
CWECWE-639
CVSSCrítico: 9.9 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
ProdutoOpenProject
Afetadotodas as versões até 17.3.2 (inclusive)
Corrigido17.3.3 / 17.4.1 e posteriores
Autenticaçãoautenticado (ver mapa do código-fonte)
LicençaGNU Affero GPL v3.0
Labapenas 127.0.0.1 · pacote de divulgação para fornecedor/cliente, não é um scanner

Aviso (do mapa do código-fonte)

Storages::ProjectStorages::BaseContract valida a presença de project_folder_id para o modo manual, mas nunca que ele pertence a este projeto. Corrigido em 17.3.3 / 17.4.1.


Entrada

  • Método: PATCH
  • Caminho: /projects/{identifier}/settings/project_storages/{id}
  • Roteador: Configurações de administrador de projeto autenticado. UpdateContract não verifica a propriedade do id da pasta. A próxima sincronização de pasta gerenciada reescreveria a ACL do Nextcloud/OneDrive.
  • Notas: CVE-2026-52782 autenticado CWE-639 OpenProject 17.3.2. Testemunha: GHSA52782-WITNESS no ProjectStorage do atacante após o PATCH. Não é eval. Não é um reverse shell.

Cadeia de chamadas

  • Login as project-admin of project A
  • PATCH /projects/A/settings/project_storages/A_ps_id with victim project_folder_id
  • Storages::ProjectStorages::UpdateService writes the id
  • GET /api/v3/project_storages/A_ps_id shows GHSA52782-WITNESS

Pré-condições do lab

  • OpenProject < 17.3.3 ou 17.4.0
  • Administrador de projeto de um projeto
  • O id da pasta ProjectStorage de um segundo projeto no mesmo armazenamento

Testemunha

A API ou o HTML de edição do ProjectStorage do atacante contém GHSA52782-WITNESS

Não é sucesso

  • payload eval/base64/system
  • reverse shell
  • 17.3.3 corrigido

Patch / remediação

Faça isto primeiro: Atualize o OpenProject para 17.3.3 / 17.4.1 ou mais recente.

Verifique após a atualização

  • Execute novamente CVE-2026-52782-Abraxas-Labs.py contra a build corrigida: a testemunha mapeada não deve aparecer.
  • Confirme o aviso do fornecedor / changeset na árvore implantada (ver referências).
  • Uma assinatura de WAF é atraso, não um patch.

Se você não puder atualizar imediatamente

  • Desative ou isole o componente afetado.
  • Procure pela condição de testemunha em produção (novos usuários privilegiados, arquivos inesperados, linhas injetadas — o que o mapa deste CVE nomear).

Reprodução (lab autorizado)

Alvo apenas http://127.0.0.1:8088 (ou o loopback que você vinculou). Não aponte este script para a internet.

root@kitploit:~
python3 CVE-2026-52782-Abraxas-Labs.py

Sucesso é a testemunha acima no corpo da resposta. Um HTML 200 genérico não é isso.


Imagens do lab

Stack de loopback usada para reproduzir. Imagens oficiais, a menos que um Dockerfile nesta pasta compile a partir do código-fonte.

  • lab/docker-compose.yml
  • lab/Dockerfile
  • lab/run.sh
  • lab/seed.rb
root@kitploit:~
cd lab
docker compose up --force-recreate

Vincule a árvore do produto vulnerável ao lado do Compose se o YAML montar um diretório local (zip do plugin / tag do código-fonte da tabela de versões). Não publique nada exceto 127.0.0.1.


Referências

  • CVE-2026-52782 · NVD

  • CVE-2026-52782 · CVE.org

  • github.com/opf/openproject/security/advisories/GHSA-3vpx-94qx-xpw6

  • www.cve.org/CVERecord?id=CVE-2026-52782

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Registros (estruturados)

root@kitploit:~
# CVE-2026-52782

CWE: CWE-639
CVSS: Critical 9.9 (GHSA CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)

## Description

A project-admin can PATCH another project's managed Nextcloud/OneDrive folder id onto their own Storages::ProjectStorage. The next managed-folder sync overwrites that folder's ACL with the attacker project's members.

## Product

OpenProject 17.3.2 (fixed in 17.3.3 and 17.4.1). Lab oracle is a witness folder id, not a shell.

Licença

Este pacote de divulgação está licenciado sob a GNU Affero General Public License v3.0. Consulte LICENSE.


Isenção de responsabilidade

Este pacote é para o fornecedor, o proprietário do site e labs licenciados. O script se comunica com 127.0.0.1. Usá-lo contra sistemas que você não possui não é autorizado pela Abraxas Labs. Sem garantia.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Baixar ferramenta