重要な脆弱性情報 脆弱性ID: #44489 報告者: Marion Caby (mdv) 報告日: 2025-09-06 10:58 最終更新日: 2025-09-09 09:09 ステータス: 解決済み クローズ日: 2025-09-09 脆弱性詳細 要約: Backlogアイテムの表現において、子トラッカーの権限が検証されていない。 影響: ユーザーがアクセス権限を持つべきではないトラッカー名を参照してしまう可能性がある。 CVSS v3.1 スコア: 4.3 [CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N] 利用方法: トラッカーにアクセスできないユーザーに対して、そのトラッカーをバックログアイテムの子トラッカーとして設定する。クイック追加子アクションでは、ユーザーがアクセスできないトラッカーが表示されてはならない。 参考: CWE-280, CVE-2025-59610 カテゴリとプラットフォーム カテゴリ: アジャイルダッシュボード 報告バージョン: 全バージョン プラットフォーム: 空白 関連リンク Gitコミット: TULEAP/TULEAP-STABLE 修正リクエスト #44489: Backlogアイテムの表現において、子トラッカーの権限が検証されていない。 追跡記録 確認: 本問題はセキュリティ問題として確認済み。 修正: 修正はここでレビュー中: gitit #55523。