CVE-2026-35594

MEDIUM CVSS 3.1: 6,5 EPSS 0.04%
Обновлено 10 апреля 2026
Vikunja
Параметр Значение
CVSS 6,5 (MEDIUM)
Устранено в версии 2.3.0
Тип уязвимости CWE-613
Поставщик Vikunja
Публичный эксплойт Нет

Vikunja — это автономная платформа управления задачами с открытым исходным кодом. До версии 2.3.0 аутентификация общего ресурса ссылок Vikunja (GetLinkShareFromClaims в pkg/models/link_sharing.go) создает объекты авторизации полностью из утверждений JWT без какой-либо проверки базы данных на стороне сервера. Когда владелец проекта удаляет общий ресурс ссылки или понижает его разрешения, все ранее выданные JWT продолжают предоставлять исходный уровень разрешений на срок до 72 часов (по умолчанию service.jwtttl).

Эта уязвимость исправлена ​​в версии 2.3.0.

Показать оригинальное описание (EN)

Vikunja is an open-source self-hosted task management platform. Prior to 2.3.0, Vikunja's link share authentication (GetLinkShareFromClaims in pkg/models/link_sharing.go) constructs authorization objects entirely from JWT claims without any server-side database validation. When a project owner deletes a link share or downgrades its permissions, all previously issued JWTs continue to grant the original permission level for up to 72 hours (the default service.jwtttl). This vulnerability is fixed in 2.3.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)