„`html
Zusammenfassung
Vikunja, ein Open-Source-Projektmanagement-Tool, weist eine kritische Authentifizierungslücke in der API-Token-Verwaltung auf. Die Schwachstelle (CVE-2026-68581) ermöglicht es authentifizierten Angreifern, auf die API-Token anderer Benutzer zuzugreifen und diese zu manipulieren. Betroffen sind die Versionen 0.22.0 bis 2.3.0. Die Gemeinde wurde aufgefordert, auf Version 2.4.0 oder höher zu aktualisieren.
Betroffene Systeme
- Vikunja 0.22.0 bis 2.3.0 (alle Plattformen)
- Installationen mit aktivierter Link-Share-Funktionalität
- Systeme mit mehreren Benutzern und/oder Link-Shares
Technische Details
Die Verwundbarkeit resultiert aus unzureichender Validierung des Principal-Typs in der Token-Management-API. Vikunja nutzt numerische IDs sowohl fĂĽr Benutzer als auch fĂĽr Link-Shares. Der generische web.Auth.GetID()-Interface unterscheidet nicht zwischen diesen ID-Typen.
Ein Angreifer kann wie folgt vorgehen:
- Ziel-Benutzer-ID durch authentifizierte Benutzersuche ermitteln
- Link-Shares auf einem zugänglichen Projekt erstellen
- Link-Share-Sequenz manipulieren, bis diese der Ziel-Benutzer-ID entspricht
- Das resultierende Link-Share-JWT als Authentifizierung fĂĽr die
/api/v1/tokens-Endpoints verwenden - API-Token des Zielnutzers auflisten, erstellen oder löschen
Dies ermöglicht die Ausstellung neuer Tokens mit beliebigen Berechtigungen unter den Rechten des Zielnutzers.
Empfohlene Massnahmen
- Sofort-Update: Upgrade auf Vikunja 2.4.0 oder neuer durchfĂĽhren
- Zugriffskontrolle: Link-Share-Funktionalität einschränken, falls nicht erforderlich
- Audit: API-Token-Logs auf verdächtige Aktivitäten überprüfen
- Monitoring: Unerwartete Token-Erstellungen ĂĽberwachen
- Passwörter: Bei Verdacht auf Kompromittierung zurücksetzen
Bewertung
CVSS-Score: 8.1 (High)
Angriffsvektor: Netzwerk
Authentifizierung erforderlich: Ja
Auswirkung: Höchste Priorität für Multi-User-Installationen
„`