Ad

CVE-2026-39374

HIGH CVSS 3.1: 7,7 EPSS 0.21%
Обновлено 24 июля 2026
Plane
Параметр Значение
CVSS 7,7 (HIGH)
Уязвимые версии до 1.3.0
Устранено в версии 1.3.0
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Plane
Публичный эксплойт Нет

Plane — это инструмент управления проектами с открытым исходным кодом. До версии 1.3.0 IssueBulkUpdateDateEndpoint позволял участнику проекта (ADMIN или MEMBER) изменять start_date и target_date ЛЮБОЙ задачи во всем экземпляре Plane, независимо от рабочей области или членства в проекте. Конечная точка извлекает проблемы по идентификатору без фильтрации по рабочей области или проекту, что позволяет трансграничное изменение данных.

Эта уязвимость исправлена ​​в версии 1.3.0.

Показать оригинальное описание (EN)

Plane is an an open-source project management tool. Prior to 1.3.0, the IssueBulkUpdateDateEndpoint allows a project member (ADMIN or MEMBER) to modify the start_date and target_date of ANY issue across the entire Plane instance, regardless of workspace or project membership. The endpoint fetches issues by ID without filtering by workspace or project, enabling cross-boundary data modification. This vulnerability is fixed in 1.3.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Plane Plane
cpe:2.3:a:plane:plane:*:*:*:*:*:*:*:*
1.3.0