Vikunja 是一个开源的自托管任务管理平台。从版本 0.24.6 到 2.4.0, 接口存在一个漏洞:经过身份验证的用户可以提供来自其他项目的视图标识符,而授权检查仅针对攻击者控制的项目标识符进行。具体而言, 中的 并未建立该视图属于路径中指定项目的关联关系; 中的 在作用域受限的 删除未影响任何行后,仍会继续执行。其后续针对 和 的删除操作仅依据 进行选择,从而导致跨租户的 Kanban 分配和排序数据被销毁,而受害者的视图和任务本身保持完整。该问题已在版本 2.4.0 中修复。
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| go-vikunja | vikunja | >= 0.24.6, < 2.4.0 |
affected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| go-vikunja | vikunja | >= 0.24.6, < 2.4.0 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-55066 | 7.1 HIGH | Vikunja: Cross-tenant IDOR in kanban move-task endpoint via unauthorized body task_id |
| CVE-2026-54766 | 5.3 MEDIUM | Vikunja: Project duplication bypasses write-permission check on the target parent project |
| CVE-2026-55067 | 5.0 MEDIUM | Vikunja: Authenticated cross-tenant kanban-bucket relocation via `project_view_id` mass-as |
| CVE-2026-55064 | 4.3 MEDIUM | Vikunja incomplete fix for CVE-2026-35595: Write-only user can detach shared project from |
No comments yet