Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1359 CNY

100%

go-vikunja — Vulnerabilities & Security Advisories 59

Browse all 59 CVE security advisories affecting go-vikunja. AI-powered Chinese analysis, POCs, and references for each vulnerability.

Vikunja is an open-source, self-hosted task management application designed for personal and team productivity, written in Go with a Vue.js frontend. Security audits have identified thirty-five Common Vulnerabilities and Exposures (CVEs) associated with the platform, primarily stemming from its web interface and API endpoints. Historically, these flaws frequently involve Cross-Site Scripting (XSS), SQL injection, and improper access control mechanisms that allow privilege escalation. Several incidents highlight risks related to unauthenticated remote code execution and insecure direct object references, which can expose sensitive user data or allow attackers to manipulate task records. The project’s architecture, while modern, has demonstrated vulnerabilities in input validation and session management. These recurring issues underscore the importance of rigorous code review and timely patching for administrators deploying Vikunja in production environments, as the cumulative risk profile suggests potential for significant data breaches if left unaddressed.

Found 59 results / 59 Clear Filters
Top products by go-vikunja: vikunja
CVE ID Title CVSS Severity Published
CVE-2026-62376 Vikunja: Plaintext storage of password-reset/email-confirm tokens in database enables account takeover on DB read access — vikunja CWE-312 8.1 High 2026-10-09
CVE-2026-62367 Vikunja: OIDC email-fallback account linking ignores email_verified, enabling local-account takeover — vikunja CWE-287 7.5 High 2026-10-09
CVE-2026-57458 Vikunja: Scoped API token can mint unrestricted OAuth session credentials — vikunja CWE-269 8.1 High 2026-10-09
CVE-2026-91984 Vikunja before 2.6.0 Broken Object-Level Authorization via task-position — vikunja CWE-639 4.3 Medium 2026-09-15
CVE-2026-91985 Vikunja before 2.6.0 Privilege Escalation via Link Share Hash — vikunja CWE-200 7.5 High 2026-09-15
CVE-2026-91983 Vikunja before 2.6.0 API Token Scope Bypass via expand Parameter — vikunja CWE-863 4.3 Medium 2026-09-15
CVE-2026-91982 Vikunja before 2.6.0 TOTP Secret Disclosure via API — vikunja CWE-522 4.3 Medium 2026-09-15
CVE-2026-91981 Vikunja before 2.6.0 User Enumeration via v2 API — vikunja CWE-200 4.3 Medium 2026-09-15
CVE-2026-91980 vikunja before 2.6.0 Team Enumeration via Project Share — vikunja CWE-200 4.3 Medium 2026-09-15
CVE-2026-91979 Vikunja before 2.6.0 Denial of Service via Decompression Bomb — vikunja CWE-400 6.5 Medium 2026-09-15
CVE-2026-91972 Vikunja before 2.6.0 Authentication Bypass via Unthrottled API — vikunja CWE-307 7.5 High 2026-09-15
CVE-2026-91973 Vikunja before 2.6.0 Authentication Bypass via CalDAV BasicAuth — vikunja CWE-307 7.5 High 2026-09-15
CVE-2026-91971 Vikunja before 2.6.0 Denial of Service via Avatar Upload — vikunja CWE-400 6.5 Medium 2026-09-15
CVE-2026-91970 Vikunja before 2.6.0 Resource Exhaustion via Planka Migration — vikunja CWE-770 6.5 Medium 2026-09-15
CVE-2026-91969 vikunja before 2.6.0 Resource Exhaustion via CSV Migration — vikunja CWE-400 6.5 Medium 2026-09-15
CVE-2026-91968 vikunja before 2.6.0 Denial of Service via unbounded filter recursion — vikunja CWE-674 6.5 Medium 2026-09-15
CVE-2026-55067 Vikunja: Authenticated cross-tenant kanban-bucket relocation via `project_view_id` mass-assignment — vikunja CWE-639 5.0 Medium 2026-08-28
CVE-2026-55066 Vikunja: Cross-tenant IDOR in kanban move-task endpoint via unauthorized body task_id — vikunja CWE-639 7.1 High 2026-08-28
CVE-2026-55065 Vikunja: Improper Authorization and Authorization Bypass Through User-Controlled Key in code.vikunja.io/api — vikunja CWE-285 8.1 High 2026-08-28
CVE-2026-55064 Vikunja incomplete fix for CVE-2026-35595: Write-only user can detach shared project from parent hierarchy via parent_project_id=0 — vikunja CWE-862 4.3 Medium 2026-08-28
CVE-2026-54766 Vikunja: Project duplication bypasses write-permission check on the target parent project — vikunja CWE-285 5.3 Medium 2026-08-28
CVE-2026-76216 Vikunja through 2.4.0 Principal-Type Confusion via LinkSharing — vikunja CWE-639 7.5 High 2026-08-19
CVE-2026-68582 Vikunja 0.24.0 Broken Object Level Authorization via Link-Share Token — vikunja CWE-639 6.5 Medium 2026-08-02
CVE-2026-68581 Vikunja 0.22.0 through 2.3.0 Authentication Bypass via Principal ID Collision — vikunja CWE-863 8.1 High 2026-08-02
CVE-2026-40103 Vikunja's Scoped API tokens with projects.background permission can delete project backgrounds — vikunja CWE-836 4.3 Medium 2026-04-10
CVE-2026-35602 Vikunja has a File Size Limit Bypass via Vikunja Import — vikunja CWE-770 5.4 Medium 2026-04-10
CVE-2026-35601 Vikunja has an iCalendar Property Injection via CRLF in CalDAV Task Output — vikunja CWE-93 4.1 Medium 2026-04-10
CVE-2026-35600 Vikunja has HTML Injection via Task Titles in Overdue Email Notifications — vikunja CWE-79 5.4 Medium 2026-04-10
CVE-2026-35599 Vikunja has an Algorithmic Complexity DoS in Repeating Task Handler — vikunja CWE-407 6.5 Medium 2026-04-10
CVE-2026-35598 Vikunja has Missing Authorization on CalDAV Task Read — vikunja CWE-862 4.3 Medium 2026-04-10

This page lists every published CVE security advisory associated with go-vikunja. Each entry links to a detailed page with CVSS scoring, CWE classification, affected products and references. AI-generated Chinese analysis is provided for fast triage.