CVE-2026-52782
OpenProject:通过 PATCH 参数 "storages_project_storage[project_folder_id]" 对 /projects//settings/project_storages/ 的 IDOR 导致访问未授权资源
- 已发布
- 2026年6月26日
- 已更新
- 2026年6月29日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年9月28日
OpenProject:通过 PATCH 参数 "storages_project_storage[project_folder_id]" 对 /projects//settings/project_storages/ 的 IDOR 导致访问未授权资源
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H低 · 未来 30 天
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
OpenProject 是一款开源、基于 Web 的项目管理软件。在 17.3.3 和 17.4.1 之前,通过 `/projects/<A>/settings/project_storages/<A_ps_id>` 存在一个 IDOR,经由 PATCH 参数 `"storages_project_storage[project_folder_id]"` 导致对未授权资源的访问。一个项目中的项目管理员可以通过将受害项目的 project_folder_id 写入攻击者的 `Storages::ProjectStorage` 行,从而劫持同一存储上另一个项目的受管 Nextcloud 或 OneDrive 文件夹。下一次受管文件夹同步会用攻击者项目的用户列表覆盖所引用文件夹上的 ACL。此漏洞已在 17.3.3 和 17.4.1 中修复。
CVE-2026-52782 的复现包和 PoC 脚本,该漏洞是 OpenProject 项目存储设置中的一个经过身份验证的 IDOR,可劫持 Nextcloud/OneDrive 文件夹 ACL。
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。