Vikunja 在 2.6.0 版本之前未能对头像和项目背景上传端点实施像素解码限制,使得经过身份验证的用户可以上传经过恶意构造的图像,这些图像在解码后会生成过高的像素数量。攻击者可以上传具有极端宽高比的小尺寸图像,在图像处理过程中消耗大量 CPU 和内存资源,通过重复或并发上传导致服务拒绝(DoS)攻击。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| go-vikunja | vikunja | 0 ~ 2.6.0 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-91972 | 7.5 HIGH | Vikunja before 2.6.0 Authentication Bypass via Unthrottled API |
| CVE-2026-91985 | 7.5 HIGH | Vikunja before 2.6.0 Privilege Escalation via Link Share Hash |
| CVE-2026-91973 | 7.5 HIGH | Vikunja before 2.6.0 Authentication Bypass via CalDAV BasicAuth |
| CVE-2026-91968 | 6.5 MEDIUM | vikunja before 2.6.0 Denial of Service via unbounded filter recursion |
| CVE-2026-91979 | 6.5 MEDIUM | Vikunja before 2.6.0 Denial of Service via Decompression Bomb |
| CVE-2026-91970 | 6.5 MEDIUM | Vikunja before 2.6.0 Resource Exhaustion via Planka Migration |
| CVE-2026-91969 | 6.5 MEDIUM | vikunja before 2.6.0 Resource Exhaustion via CSV Migration |
| CVE-2026-91982 | 4.3 MEDIUM | Vikunja before 2.6.0 TOTP Secret Disclosure via API |
| CVE-2026-91980 | 4.3 MEDIUM | vikunja before 2.6.0 Team Enumeration via Project Share |
| CVE-2026-91981 | 4.3 MEDIUM | Vikunja before 2.6.0 User Enumeration via v2 API |
| CVE-2026-91983 | 4.3 MEDIUM | Vikunja before 2.6.0 API Token Scope Bypass via expand Parameter |
| CVE-2026-91984 | 4.3 MEDIUM | Vikunja before 2.6.0 Broken Object-Level Authorization via task-position |
No comments yet