CVE-2026-66412 Medium CVSS 6.5/10

🟡 CVE-2026-66412: Medium Schwachstelle

CVE-2026-66412
6.5/10
Medium
Nein
Various
Network

„`html

Zusammenfassung

In Leantime Version 3.6.2 und älteren Versionen wurde eine Schwachstelle in der Zugriffskontrolle entdeckt (CVE-2026-66412). Diese ermöglicht authentifizierten Benutzern den unbefugten Zugriff auf Meilensteine von Projekten, denen sie nicht zugewiesen sind. Durch das Ausnutzen des JSON-RPC-Endpoints „tickets.getMilestone“ können Angreifer sensible Projektplanungsdaten einsehen.

Betroffene Systeme

Alle Installationen von Leantime in Version 3.6.2 und älteren Versionen sind betroffen. Die Sicherheitslücke existiert unabhängig von der Bereitstellungsform (On-Premise, Cloud-Instanzen) und erfordert lediglich ein gültiges Benutzerkonto.

Technische Details

Die Vulnerability basiert auf mangelhafter Zugriffsvalidierung im JSON-RPC-API-Handler. Der Endpoint „tickets.getMilestone“ akzeptiert beliebige ganzzahlige Meilenstein-IDs, ohne zu prĂĽfen, ob der anfragende Benutzer Mitglied des zugehörigen Projekts ist. Durch systematisches Durchprobieren (Enumeration) verschiedener Integer-Werte können Angreifer alle Meilensteine der Instanz aufzählen und abrufen, einschlieĂźlich:

  • Meilensteintitel und Beschreibungen
  • Zeitpläne und Deadlines
  • Zugehörige Projektinformationen

Dies fĂĽhrt zu einer unbefugten Offenlegung von Projektplanungsinformationen und strategischen Businessintelligenz.

Empfohlene Massnahmen

  • Sofortige MaĂźnahme: ĂśberprĂĽfen Sie Ihre Leantime-Version. Ein Patch steht derzeit nicht zur VerfĂĽgung.
  • Zugriffskontrolle: Implementieren Sie zusätzliche Netzwerk-Level-Beschränkungen fĂĽr den JSON-RPC-API-Zugriff.
  • Monitoring: Ăśberwachen Sie tickets.getMilestone-API-Aufrufe auf verdächtige Enumerationsmuster.
  • Authentifizierung: Beschränken Sie API-Zugriff auf vertrauenswĂĽrdige Benutzer.
  • Vendor-Updates: Ăśberwachen Sie die Leantime-Entwicklung auf verfĂĽgbare Sicherheitspatches.

Bewertung

CVSS-Score: 6.5 (Medium)

Die Schwachstelle erfordert Authentifizierung und fĂĽhrt zu Informationspreisgabe, nicht zu direktem Systemschaden. Dennoch stellt die unbefugte Zugriffnahme auf Projektdaten ein erhebliches Risiko dar, besonders in vertraulichen Umgebungen.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2026-66412-medium-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 29.07.2026
Alle CVEs ansehen