CVE-2026-52782
OpenProject: IDOR через /projects//settings/project_storages/ посредством параметра PATCH "storages_project_storage[project_folder_id]" приводит к доступу к неавторизованным ресурсам
- Опубликовано
- 26 июн. 2026 г.
- Обновлено
- 29 июн. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 28 сент. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 38,6 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
OpenProject — это открытое веб-приложение для управления проектами. До версий 17.3.3 и 17.4.1 существует IDOR через /projects/<A>/settings/project_storages/<A_ps_id> с помощью параметра PATCH "storages_project_storage[project_folder_id]", что приводит к доступу к неавторизованным ресурсам. Администратор проекта в одном проекте может перехватить управляемую папку Nextcloud или OneDrive другого проекта на том же хранилище, записав project_folder_id проекта-жертвы в строку Storages::ProjectStorage атакующего. При следующей синхронизации управляемой папки ACL на указанной папке перезаписывается списком пользователей проекта атакующего. Эта уязвимость исправлена в версиях 17.3.3 и 17.4.1.
Источники
Пакет воспроизведения и PoC-скрипт для CVE-2026-52782 — аутентифицированный IDOR в настройках хранилища проекта OpenProject, позволяющий перехватывать ACL папок Nextcloud/OneDrive.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.