
Пакет воспроизведения и PoC-скрипт для CVE-2026-52782 — аутентифицированный IDOR в настройках хранилища проекта OpenProject, позволяющий перехватывать ACL папок Nextcloud/OneDrive.
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-52782
OpenProject 17.3.2 — OpenProject GmbH
OpenProject — это открытое программное обеспечение для управления проектами с веб-интерфейсом. До версий 17.3.3 и 17.4.1 IDOR через настройки хранилища проекта позволяет администратору проекта перехватить управляемую папку Nextcloud или OneDrive другого проекта.
| CVE | CVE-2026-52782 · CVE.org |
| CWE | CWE-639 |
| CVSS | Критический: 9.9 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
| Продукт | OpenProject |
| Затронуто | все версии по 17.3.2 (включительно) |
| Исправлено | 17.3.3 / 17.4.1 и новее |
| Аутентификация | требуется аутентификация (см. карту исходников) |
| Лицензия | GNU Affero GPL v3.0 |
| Лаборатория | только 127.0.0.1 · пакет для раскрытия вендору/клиенту, не сканер |
Storages::ProjectStorages::BaseContract проверяет наличие project_folder_id для ручного режима, но никогда не проверяет, что он принадлежит этому проекту. Исправлено в 17.3.3 / 17.4.1.
PATCH/projects/{identifier}/settings/project_storages/{id}Вход как администратор проекта APATCH /projects/A/settings/project_storages/A_ps_id с project_folder_id жертвыStorages::ProjectStorages::UpdateService записывает idGET /api/v3/project_storages/A_ps_id показывает GHSA52782-WITNESSAPI или HTML редактирования для ProjectStorage атакующего содержит GHSA52782-WITNESS
Сделайте это в первую очередь: Обновите OpenProject до 17.3.3 / 17.4.1 или новее.
Проверка после обновления
CVE-2026-52782-Abraxas-Labs.py против исправленной сборки: отображённый свидетель не должен появиться.Если вы не можете обновиться немедленно
Цель — только http://127.0.0.1:8088 (или loopback, который вы привязали). Не направляйте этот скрипт в интернет.
python3 CVE-2026-52782-Abraxas-Labs.py
Успех — это свидетель выше в теле ответа. Обычный HTML с кодом 200 — это не он.
Loopback-стек, использованный для воспроизведения. Официальные образы, если только Dockerfile в этой папке не собирает из исходников.
cd lab
docker compose up --force-recreate
Привяжите дерево уязвимого продукта рядом с Compose, если YAML монтирует локальный каталог (zip плагина / тег исходников из таблицы версий). Не публикуйте ничего, кроме 127.0.0.1.
# CVE-2026-52782
CWE: CWE-639
CVSS: Critical 9.9 (GHSA CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)
## Description
A project-admin can PATCH another project's managed Nextcloud/OneDrive folder id onto their own Storages::ProjectStorage. The next managed-folder sync overwrites that folder's ACL with the attacker project's members.
## Product
OpenProject 17.3.2 (fixed in 17.3.3 and 17.4.1). Lab oracle is a witness folder id, not a shell.
Этот пакет раскрытия лицензирован под GNU Affero General Public License v3.0. См. LICENSE.
Этот пакет предназначен для вендора, владельца сайта и лицензированных лабораторий. Скрипт обращается к 127.0.0.1. Использование его против систем, которыми вы не владеете, не авторизовано Abraxas Labs. Без гарантий.