MEDIUM🇬🇧 English

CVE-2026-40103

CVSS 4.3v3.1pub. 2026-04-10upd. 2026-04-17

Vikunja to open-source'owa platforma do zarządzania zadaniami obsługiwana na własnych serwerach. Przed wersją 2.3.0 egzekwowanie scoped API token dla tras niestandardowych teł projektów w Vikunji było podatne na method confusion. Token ze scope'em tylko projects.background mógł pomyślnie usunąć tło projektu, podczas gdy token ze scope'em tylko projects.background_delete został odrzucony. Jest to bypass autoryzacji scoped token. Podatność została naprawiona w wersji 2.3.0.

Pokaż oryginał (EN)

Vikunja is an open-source self-hosted task management platform. Prior to 2.3.0, Vikunja's scoped API token enforcement for custom project background routes is method-confused. A token with only projects.background can successfully delete a project background, while a token with only projects.background_delete is rejected. This is a scoped-token authorization bypass. This vulnerability is fixed in 2.3.0.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
  • Vikunja

    APP
    Vikunja
    < 2.3.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-28268CRITICAL9.8PL ✓ten sam produkt

Vikunja: wielokrotne użycie tokenu resetowania hasła — przejęcie konta

CVE-2026-27575CRITICAL9.1PL ✓ten sam produkt

Vikunja: słabe hasła i brak unieważniania sesji po zmianie hasła

CVE-2026-35595HIGH8.3ten sam produkt

Vikunja is an open-source self-hosted task management platform. Prior to 2.3.0, the CanUpdate check at pkg/mod...

CVE-2026-34727HIGH7.4ten sam produkt

Vikunja is an open-source self-hosted task management platform. Prior to 2.3.0, the OIDC callback handler issu...

CVE-2026-33316HIGH8.1ten sam produkt

Vikunja is an open-source self-hosted task management platform. Prior to version 2.2.0, a flaw in Vikunja’s pa...