CVE-2026-92802
OrtaTeknik Veri (Otomatik)
- CVSS Skoru
- 4.3
- EPSS
- —
- CWE
- CWE-862
- KEV Durumu
- Hayır
Kan sürüm 0.6.0'a kadar, GitHub proje ithalat uç noktasında panellerin oluşturulmasına ilişkin izinleri doğru şekilde doğrulamayı başaramaz, bu da misafirlerin panel oluşturma izni bulunmamasına rağmen paneller oluşturmasına olanak tanır. Saldırganlar, doğrudan oluşturma yollarında engellenmeye devam ederken, paneller oluşturmak için importProjects mutasyonunu kullanarak yetkilendirme kontrollerini atlatabilir.
Orijinal açıklama (İngilizce)
kan through 0.6.0 fails to properly validate board creation permissions in the GitHub project import endpoint, allowing guests to create boards despite lacking board:create permission. Attackers can bypass authorization checks by using the importProjects mutation to create boards while remaining blocked on direct creation paths.
Referanslar
- https://github.com/kanbn/kan
- https://github.com/kanbn/kan/blob/f08920d/packages/api/src/routers/import.ts#L259
- https://github.com/kanbn/kan/blob/v0.6.0/packages/api/src/routers/import.ts#L622-L670
- https://github.com/kanbn/kan/issues/628
- https://www.vulncheck.com/advisories/kan-through-0.6.0-authorization-bypass-via-github-project-import
Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.
