Vikunja是Vikunja开源的一个待办事项应用程序。 Vikunja 2.3.0之前版本存在代码问题漏洞,该漏洞源于链接共享身份验证完全基于JWT声明构建授权对象,缺乏服务器端数据库验证,可能导致已删除或降权的链接共享令牌在默认有效期内仍保留原始权限。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| go-vikunja | vikunja | < 2.3.0 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-35595 | 8.3 HIGH | Vikunja Affected by Privilege Escalation via Project Reparenting |
| CVE-2026-34727 | 7.4 HIGH | Vikunja ahs a TOTP Two-Factor Authentication Bypass via OIDC Login Path |
| CVE-2026-35599 | 6.5 MEDIUM | Vikunja has an Algorithmic Complexity DoS in Repeating Task Handler |
| CVE-2026-35597 | 5.9 MEDIUM | Vikunja Affected by TOTP Brute-Force Due to Non-Functional Account Lockout |
| CVE-2026-35600 | 5.4 MEDIUM | Vikunja has HTML Injection via Task Titles in Overdue Email Notifications |
| CVE-2026-35602 | 5.4 MEDIUM | Vikunja has a File Size Limit Bypass via Vikunja Import |
| CVE-2026-35596 | 4.3 MEDIUM | Vikunja has Broken Access Control on Label Read via SQL Operator Precedence Bug |
| CVE-2026-35598 | 4.3 MEDIUM | Vikunja has Missing Authorization on CalDAV Task Read |
| CVE-2026-40103 | 4.3 MEDIUM | Vikunja's Scoped API tokens with projects.background permission can delete project backgro |
| CVE-2026-35601 | 4.1 MEDIUM | Vikunja has an iCalendar Property Injection via CRLF in CalDAV Task Output |
No comments yet