abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-52782
OpenProject 17.3.2 — OpenProject GmbH
OpenProject 是一款开源、基于 Web 的项目管理软件。在 17.3.3 和 17.4.1 之前,通过项目存储设置存在的 IDOR 漏洞允许项目管理员劫持另一个项目所管理的 Nextcloud 或 OneDrive 文件夹。
| CVE | CVE-2026-52782 · CVE.org |
| CWE | CWE-639 |
| CVSS | 严重:9.9 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
| 产品 | OpenProject |
| 受影响版本 | 所有 至 17.3.2(含) 的版本 |
| 已修复版本 | 17.3.3 / 17.4.1 及更高版本 |
| 认证 | 已认证(见源码映射) |
| 许可证 | GNU Affero GPL v3.0 |
| 实验环境 | 仅限 127.0.0.1 · 供应商/客户披露包,非扫描器 |
Storages::ProjectStorages::BaseContract 验证了手动模式下 project_folder_id 的存在性,但从未验证其是否属于当前项目。已在 17.3.3 / 17.4.1 中修复。
PATCH/projects/{identifier}/settings/project_storages/{id}以项目 A 的项目管理员身份登录PATCH /projects/A/settings/project_storages/A_ps_id 并携带受害者的 project_folder_idStorages::ProjectStorages::UpdateService 写入该 IDGET /api/v3/project_storages/A_ps_id 显示 GHSA52782-WITNESS攻击者 ProjectStorage 的 API 或编辑 HTML 中包含 GHSA52782-WITNESS
首先执行此操作: 将 OpenProject 更新至 17.3.3 / 17.4.1 或更新版本。
升级后验证
CVE-2026-52782-Abraxas-Labs.py:映射的见证必须不出现。如果无法立即更新
仅针对 http://127.0.0.1:8088(或你绑定的回环地址)。不要将此脚本指向互联网。
python3 CVE-2026-52782-Abraxas-Labs.py
成功标志是响应体中出现上述见证。通用的 200 HTML 不是成功标志。
用于复现的回环栈。除非此文件夹中的 Dockerfile 从源码构建,否则使用官方镜像。
cd lab
docker compose up --force-recreate
如果 YAML 挂载了本地目录(来自版本表的插件 zip / 源码标签),请将存在漏洞的产品树绑定到 Compose 旁边。除 127.0.0.1 外不要发布任何内容。
# CVE-2026-52782
CWE: CWE-639
CVSS: Critical 9.9 (GHSA CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)
## Description
A project-admin can PATCH another project's managed Nextcloud/OneDrive folder id onto their own Storages::ProjectStorage. The next managed-folder sync overwrites that folder's ACL with the attacker project's members.
## Product
OpenProject 17.3.2 (fixed in 17.3.3 and 17.4.1). Lab oracle is a witness folder id, not a shell.
本披露包依据 GNU Affero General Public License v3.0 许可。参见 LICENSE。
本包仅供供应商、站点所有者及授权实验环境使用。该脚本仅与 127.0.0.1 通信。Abraxas Labs 未授权将其用于你并不拥有的系统。不提供任何担保。