MEDIUM🇬🇧 English

CVE-2026-44736

CVSS 6.5v3.1pub. 2026-06-26upd. 2026-06-27

OpenProject to otwarte, internetowe oprogramowanie do zarządzania projektami. Przed wersją 17.4.0 endpoint GET /api/v3/relations pozwalał każdemu uwierzytelnionemu użytkownikowi pobierać relacje oraz temat (tytuł) pakietów pracy, do których nie miał uprawnień dostępu, poprzez podanie arbitralnego ID pakietu pracy w filtrach involved, fromId lub toId. Luka ta omijała scope Relation.visible ze względu na wadliwą optymalizację wydajności w RelationQuery. Podatność została naprawiona w wersji 17.4.0.

Pokaż oryginał (EN)

OpenProject is open-source, web-based project management software. Prior to 17.4.0, the GET /api/v3/relations endpoint allows any authenticated user to retrieve relations — and the subject (title) of work packages they have no permission to view — by supplying an arbitrary work package ID in the involved, fromId, or toId filter. This bypasses the Relation.visible scope due to a flawed performance optimization in RelationQuery. This vulnerability is fixed in 17.4.0.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje