Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-52782 — Пакет воспроизведения и PoC-скрипт для CVE-2026-52782 — аутентифицированный IDOR в настройках хранилища проекта OpenProject, позволяющий перехватывать ACL папок Nextcloud/OneDrive. | Kitploit
Инструменты/GitHubGitHub/abraxas/cve-2026-52782
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииВиртуализация для безопасностиВеб-безопасностьТестирование на ПроникновениеЛаборатории и Практика
GitHubabraxas/cve-2026-52782

CVE-2026-52782

Пакет воспроизведения и PoC-скрипт для CVE-2026-52782 — аутентифицированный IDOR в настройках хранилища проекта OpenProject, позволяющий перехватывать ACL папок Nextcloud/OneDrive.

12 дней назадЕщё не проверено
Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Abraxas Labs — CVE-2026-52782

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-52782

CVE-2026-52782

OpenProject 17.3.2 — OpenProject GmbH

OpenProject — это открытое программное обеспечение для управления проектами с веб-интерфейсом. До версий 17.3.3 и 17.4.1 IDOR через настройки хранилища проекта позволяет администратору проекта перехватить управляемую папку Nextcloud или OneDrive другого проекта.

CVECVE-2026-52782 · CVE.org
CWECWE-639
CVSSКритический: 9.9 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
ПродуктOpenProject
Затронутовсе версии по 17.3.2 (включительно)
Исправлено17.3.3 / 17.4.1 и новее
Аутентификациятребуется аутентификация (см. карту исходников)
ЛицензияGNU Affero GPL v3.0
Лабораториятолько 127.0.0.1 · пакет для раскрытия вендору/клиенту, не сканер

Рекомендация (из карты исходников)

Storages::ProjectStorages::BaseContract проверяет наличие project_folder_id для ручного режима, но никогда не проверяет, что он принадлежит этому проекту. Исправлено в 17.3.3 / 17.4.1.


Точка входа

  • Метод: PATCH
  • Путь: /projects/{identifier}/settings/project_storages/{id}
  • Маршрутизатор: Аутентифицированные настройки администратора проекта. UpdateContract не проверяет принадлежность идентификатора папки. Следующая синхронизация управляемой папки перезапишет ACL Nextcloud/OneDrive.
  • Примечания: Аутентифицированный CVE-2026-52782 CWE-639 OpenProject 17.3.2. Свидетель: GHSA52782-WITNESS в ProjectStorage атакующего после PATCH. Не eval. Не reverse shell.

Цепочка вызовов

  • Вход как администратор проекта A
  • PATCH /projects/A/settings/project_storages/A_ps_id с project_folder_id жертвы
  • Storages::ProjectStorages::UpdateService записывает id
  • GET /api/v3/project_storages/A_ps_id показывает GHSA52782-WITNESS

Предусловия лаборатории

  • OpenProject < 17.3.3 или 17.4.0
  • Администратор одного проекта
  • Идентификатор папки ProjectStorage второго проекта на том же хранилище

Свидетель

API или HTML редактирования для ProjectStorage атакующего содержит GHSA52782-WITNESS

Не является успехом

  • полезная нагрузка eval/base64/system
  • reverse shell
  • исправленная версия 17.3.3

Патч / устранение

Сделайте это в первую очередь: Обновите OpenProject до 17.3.3 / 17.4.1 или новее.

Проверка после обновления

  • Повторно запустите CVE-2026-52782-Abraxas-Labs.py против исправленной сборки: отображённый свидетель не должен появиться.
  • Подтвердите наличие рекомендации вендора / changeset в развёрнутом дереве (см. ссылки).
  • Сигнатура WAF — это задержка, а не патч.

Если вы не можете обновиться немедленно

  • Отключите или изолируйте затронутый компонент.
  • Ищите условие свидетеля в продакшене (новые привилегированные пользователи, неожиданные файлы, внедрённые строки — всё, что называет карта этой CVE).

Воспроизведение (авторизованная лаборатория)

Цель — только http://127.0.0.1:8088 (или loopback, который вы привязали). Не направляйте этот скрипт в интернет.

root@kitploit:~
python3 CVE-2026-52782-Abraxas-Labs.py

Успех — это свидетель выше в теле ответа. Обычный HTML с кодом 200 — это не он.


Образы лаборатории

Loopback-стек, использованный для воспроизведения. Официальные образы, если только Dockerfile в этой папке не собирает из исходников.

  • lab/docker-compose.yml
  • lab/Dockerfile
  • lab/run.sh
  • lab/seed.rb
root@kitploit:~
cd lab
docker compose up --force-recreate

Привяжите дерево уязвимого продукта рядом с Compose, если YAML монтирует локальный каталог (zip плагина / тег исходников из таблицы версий). Не публикуйте ничего, кроме 127.0.0.1.


Ссылки

  • CVE-2026-52782 · NVD

  • CVE-2026-52782 · CVE.org

  • github.com/opf/openproject/security/advisories/GHSA-3vpx-94qx-xpw6

  • www.cve.org/CVERecord?id=CVE-2026-52782

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Записи (структурированные)

root@kitploit:~
# CVE-2026-52782

CWE: CWE-639
CVSS: Critical 9.9 (GHSA CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)

## Description

A project-admin can PATCH another project's managed Nextcloud/OneDrive folder id onto their own Storages::ProjectStorage. The next managed-folder sync overwrites that folder's ACL with the attacker project's members.

## Product

OpenProject 17.3.2 (fixed in 17.3.3 and 17.4.1). Lab oracle is a witness folder id, not a shell.

Лицензия

Этот пакет раскрытия лицензирован под GNU Affero General Public License v3.0. См. LICENSE.


Отказ от ответственности

Этот пакет предназначен для вендора, владельца сайта и лицензированных лабораторий. Скрипт обращается к 127.0.0.1. Использование его против систем, которыми вы не владеете, не авторизовано Abraxas Labs. Без гарантий.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Скачать инструмент