MEDIUM🇬🇧 English

CVE-2026-23646

CVSS 6.5v3.1pub. 2026-01-19upd. 2026-02-02

OpenProject — oprogramowanie do zarządzania projektami — pozwala użytkownikom wersjach przed 16.6.5 i 17.0.1 wylogować dowolnych użytkowników, gdyż przy usuwaniu sesji nie sprawdzano, czy należy ona do danego użytkownika. Identyfikatory sesji używają inkrementalnych liczb całkowitych, umożliwiając iterowanie requestów `DELETE /my/sessions/:id` w celu wylogowania innych użytkowników, chociaż bez dostępu do wrażliwych danych. Luka została naprawiona w wersjach 16.6.5 i 17.0.1.

Pokaż oryginał (EN)

OpenProject is an open-source, web-based project management software. Users of OpenProject versions prior to 16.6.5 and 17.0.1 have the ability to view and end their active sessions via Account Settings → Sessions. When deleting a session, it was not properly checked if the session belongs to the user. As the ID that is used to identify these session objects use incremental integers, users could iterate requests using `DELETE /my/sessions/:id` and thus unauthenticate other users. Users did not have access to any sensitive information (like browser identifier, IP addresses, etc) of other users that are stored in the session. The problem was patched in OpenProject versions 16.6.5 and 17.0.1. No known workarounds are available as this does not require any permissions or other that can temporarily be disabled.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
  • Openproject

    APP
    Openproject
    17.0.0< 16.6.5
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-34717CRITICAL9.9PL ✓ten sam produkt

SQL Injection w OpenProject — operator =n bez parametryzacji zapytań

CVE-2026-32698CRITICAL9.1PL ✓ten sam produkt

SQL Injection w OpenProject umożliwiający zdalne wykonanie kodu Ruby

CVE-2026-32703CRITICAL9.0PL ✓ten sam produkt

Stored XSS w module Repositories aplikacji OpenProject

CVE-2026-25763CRITICAL9.4PL ✓ten sam produkt

OpenProject: command injection w endpointcie repozytorium prowadzący do RCE

CVE-2026-24685CRITICAL9.4PL ✓ten sam produkt

OpenProject: command injection w endpoincie diff repozytorium (zapis dowolnych plików)