CVE-2026-33700

MEDIUM CVSS 4.0: 6,9 EPSS 0.04%
Обновлено 25 марта 2026
Vikunja
Параметр Значение
CVSS 6,9 (MEDIUM)
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Vikunja
Публичный эксплойт Нет

Vikunja — это автономная платформа управления задачами с открытым исходным кодом. До версии 2.2.1 конечная точка `DELETE /api/v1/projects/:project/shares/:share` не проверяет, принадлежит ли общий ресурс ссылки проекту, указанному в URL-адресе. Злоумышленник с доступом администратора к любому проекту может удалить общие ссылки из других проектов, предоставив свой собственный идентификатор проекта в сочетании с идентификатором целевого общего ресурса.

Версия 2.2.1 исправляет проблему.

Показать оригинальное описание (EN)

Vikunja is an open-source self-hosted task management platform. Prior to version 2.2.1, the `DELETE /api/v1/projects/:project/shares/:share` endpoint does not verify that the link share belongs to the project specified in the URL. An attacker with admin access to any project can delete link shares from other projects by providing their own project ID combined with the target share ID. Version 2.2.1 patches the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0