„`html
Zusammenfassung
CVE-2026-46558 beschreibt eine kritische Cross-Workspace Authorization Bypass Schwachstelle in Plane, einem Open-Source Projektmanagement-Tool. Die Schwachstelle ermöglicht authentifizierten Benutzern, auf Assets anderer Workspaces zuzugreifen und diese zu manipulieren. Das Schweregrad wird mit „High“ (CVSS 8.3) bewertet. Ein Patch steht mit Version 1.3.1 zur Verfügung.
Betroffene Systeme
Produkt: Plane (Open-Source Project Management Tool)
Anfällige Versionen: Vor Version 1.3.1
Angriffsvektor: Network (Netzwerkbasiert)
Authentifizierung erforderlich: Ja
Technische Details
Die Schwachstelle liegt in der unzureichenden Validierung von Workspace-Autorisierungen. Das System überprüft nicht korrekt, ob ein authentifizierter Benutzer Zugriff auf Assets außerhalb seines zugewiesenen Workspaces haben darf. Ein Angreifer kann durch manipulierte API-Anfragen oder direkte Ressourcenzugriffe:
- Assets anderer Workspaces auslesen
- Dateien kopieren und herunterladen
- Assets löschen
- Inhalte überschreiben
Die Schwachstelle betrifft alle authentifizierten Benutzer und erfordert nur gültiges Anmeldezugang zum System.
Empfohlene Massnahmen
- Sofortmassnahme: Plane auf Version 1.3.1 oder höher aktualisieren
- Überwachung: Audit-Logs auf verdächtige Cross-Workspace Zugriffe überprüfen
- Zugriffskontrolle: Benutzerberechtigungen und Workspace-Zuordnungen validieren
- Backup: Kritische Assets sichern, um Löschungen rückgängig zu machen
- Testing: Nach dem Update die Workspace-Isolation testen
Bewertung
CVSS Score: 8.3 (High)
Risiko: Hoch – Unauthorisierter Datenzugriff, Manipulation und Löschung von Projektmanagement-Daten möglich
Patch verfügbar: Ja – Version 1.3.1
Priorität: Kritisch – Sofortiges Update wird empfohlen
„`