Kimai 2.56.0 contém problemas de falsificação de pedidos entre sites autenticados em seus atalhos de criação de equipe padrão para projetos, clientes e atividades. Estes endpoints são expostos através das rotas `GET` e criam ou reutilizam diretamente um `Equipa`, adicionem o usuário atual como líder de equipe e afimem o objeto alvo para essa equipe. Como resultado, um atacante pode enganar um usuário logado com as permissões necessárias para visitar uma página maligna e causar alterações não autorizadas para relação de equipe, líder de equipe e relação de ligação com objetos. Este é um problema real de modificação da estrutura da autorização em vez de um atalho inofensivo da interface. A questão afeta pelo menos as seguintes rotas. - `GET / en/ admin/ project/ {id}/create_team` - `GET / en/ admin/ customer/ {id}/create_team` - `GET / en/ admin/ activity/ {id}/create_team`.

Cada uma dessas rotas é um objetivo `GET`, mas cada uma executa escreve persistente que altera a estrutura de autorização: - criar ou reutilizar um `Team` - adicionar o usuário atual como `teamlead` - ligar o alvo `Project`, `Cliente`, ou `Actividade' para essa equipe *Um PoC foi fornecido, mas removido por razões de segurança.*. Esta vulnerabilidade permite que um atacante altere remotamente a topologia da permissão enquanto a vítima está logada. Um exploramento bem sucedido pode criar ou reutilizar uma equipe, atribuir a vítima como líder de equipe, e vincular um projeto, cliente ou atividade a essa equipe sem ação intencional do usuário.

O pré-requisito é que o usuário conectado já tem acesso para gerenciar permissões do objeto em questão. Como estas rotas modificam a estrutura da autorização em vez de uma simples preferência pessoal, o impacto do negócio pode se estender a regras de visibilidade, escopo de atribuição, controle de acesso baseado em equipe, relatórios e cadeias de expansão de privilégios posteriores. Isto torna a questão materialmente mais grave do que um CSRF cosmético de baixo valor. - As rotas foram movidas para os endpoints da API ` POST`. Veja pgcc-vfmc- 7 cw 5.

Registro de aconselhamento: GHSA- pgcc- vfmc- 7 cw 5. Identificadores relacionados: CVE- 2026 - 49992. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 13 T 23: 55: 01.000 Z e lista a sua última modificação como 2026 - 07 - 13 T 23: 55: 01.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/África do Sul:N.

Software afetado e informações de versão: pacote de pacotes de pacotes kimai/kimai — ECOSYSTEM: introduzido 0, corrigido 2.58.0. Classificação e evidência: identificadores de fraqueza CWE- 352. O registro contém 3 suporte de referências nestes tipos: WEB, PACKAGE.