CVE-2026-40103

MEDIUM CVSS 3.1: 5,4 EPSS 0.03%
Обновлено 17 апреля 2026
Vikunja
Параметр Значение
CVSS 5,4 (MEDIUM)
Уязвимые версии до 2.3.0
Устранено в версии 2.3.0
Тип уязвимости CWE-836
Поставщик Vikunja
Публичный эксплойт Нет

Vikunja — это автономная платформа управления задачами с открытым исходным кодом. До версии 2.3.0 применение токенов API Vikunja для пользовательских фоновых маршрутов проекта было запутанным. Токен только с project.background может успешно удалить фон проекта, тогда как токен только с projects.background_delete отклоняется.

Это обход авторизации с использованием ограниченного токена. Эта уязвимость исправлена ​​в версии 2.3.0.

Показать оригинальное описание (EN)

Vikunja is an open-source self-hosted task management platform. Prior to 2.3.0, Vikunja's scoped API token enforcement for custom project background routes is method-confused. A token with only projects.background can successfully delete a project background, while a token with only projects.background_delete is rejected. This is a scoped-token authorization bypass. This vulnerability is fixed in 2.3.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Vikunja Vikunja
cpe:2.3:a:vikunja:vikunja:*:*:*:*:*:*:*:*
2.3.0