„`html
CVE-2026-68582: Broken Object Level Authorization in Vikunja
Zusammenfassung
Vikunja-Versionen zwischen 0.24.0 und 2.3.0 weisen eine Broken Object Level Authorization (BOLA)-Sicherheitslücke im Task-Collection-Endpoint auf. Die Anfälligkeit ermöglicht es Inhabern von Projektfreigabe-Links, auf Kanban-Bucket-Metadaten anderer Mandanten zuzugreifen. Hierbei werden Bucket-Titel und Benutzerobjekte (Benutzername, Name, ID) offengelegt.
Betroffene Systeme
- Vikunja >= 0.24.0 bis <= 2.3.0
- Endpoint: GET /api/v1/projects/{project}/views/{view}/tasks
- Alle Instanzen mit Link-Share-Funktionalität
Technische Details
Die Sicherheitslücke basiert auf fehlender Autorisierungsprüfung beim Laden von Projektansichten. Der vulnerable Endpoint lädt die angeforderte Projektansicht aus dem URL-Pfad, ohne die Zugriffsberechtigung des Aufrufers zu validieren.
Angriffsablauf: Ein Angreifer mit Link-Share-Token nutzt einen manipulierten URL-Pfad mit beliebigen View-IDs. Während die Task-Scope auf das Share-Projekt begrenzt bleibt, wird die View nicht neu validiert. Dies führt zu zwei Sicherheitsproblemen:
- Offenlegung von Bucket-Metadaten fremder Mandanten
- Project/View-ID Existence Oracle (differenzierte 404-Fehler)
Task-Inhalte selbst bleiben geschĂĽtzt. Nur Bucket-Informationen und Benutzerinformationen sind betroffen.
Empfohlene Massnahmen
- Sofortmassnahme: Upgrade auf Vikunja 2.4.0 oder höher durchführen
- Überprüfung der Zugriffslogs auf verdächtige API-Aktivitäten
- Link-Share-Tokens ĂĽberprĂĽfen und ggf. zurĂĽcksetzen
- Implementierung zusätzlicher API-Rate-Limiting-Massnahmen
- Regelmässige Sicherheits-Audits für API-Endpoints