OpenProject é software de gerenciamento de projeto baseado na web. Antes de 17.6.0, GET / api/v 3 /time_ entra e GET /api/v 3 /cost_entries renderizados _links.workPackage.title e _links.workPackage.href através do_recurso associado em módulos/costs/lib/api/v 3 /time_entries/time_entry_representater.rb e módulos/custos/lib/api/v 3 /cost_entries/cost_entry_representater.rb sem verificar WorkPackage.visible ou view_work_packages, permitindo que usuários com view_time_entries ou view_cost_entries leiam assuntos e ids de pacotes de trabalho privados. Este problema está corrigido em 17.6.0. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 67529 foi publicado em 2026 - 07 - 30 T 20: 18: 14.750 Z e última modificação em 2026 - 07 - 31 T 15: 18: 01.293 Z. O seu estado gravado é Diferido.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 4.3, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N, pontuação de exploração 2.8, pontuação de impacto 1.4; CVSS. Classificações de fraqueza associadas: CWE- 200, CWE- 862.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.