目標達成 すべての支援者に感謝 — 100%達成しました!

目標: 1000 CNY · 調達済み: 1336 CNY

100%

CVE-2026-53444— Wekan 权限许可和访问控制问题漏洞

AI Predicted 8.8 Difficulty: Easy EPSS 0.24% · P15

Affected Version Matrix 1

ベンダープロダクトVersion Rangeステータス
wekanwekan< 9.32affected
新しい脆弱性情報の通知を購読するログインして購読

I. CVE-2026-53444の基本情報

脆弱性情報

脆弱性についてご質問がありますか?Shenlongの分析が参考になるかご確認ください!
Shenlongの10の質問を表示 ↗

高度な大規模言語モデル技術を使用していますが、出力には不正確または古い情報が含まれる可能性があります。Shenlongはデータの正確性を確保するよう努めていますが、実際の状況に基づいて検証・判断してください。

脆弱性タイトル
Wekan: Missing authorization on OIDC Meteor methods allows privilege escalation to admin
ソース: CVE Program / CVE List V5
脆弱性説明
Wekan is open source kanban built with Meteor. Prior to 9.32, Wekan OIDC-related Meteor methods in packages/wekan-oidc/oidc_server.js, server/models/org.js, and server/models/team.js are globally callable without the admin authorization checks used by their non-OIDC counterparts. Authenticated users can call setCreateOrgFromOidc, setOrgAllFieldsFromOidc, setCreateTeamFromOidc, setTeamAllFieldsFromOidc, boardRoutineOnLogin, or groupRoutineOnLogin to create or modify organizations and teams, and groupRoutineOnLogin can grant global admin privileges when PROPAGATE_OIDC_DATA is enabled. This issue is fixed in version 9.32.
ソース: CVE Program / CVE List V5
CVSS情報
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N
ソース: CVE Program / CVE List V5
脆弱性タイプ
特权管理不恰当
ソース: CVE Program / CVE List V5
脆弱性タイトル
Wekan 权限许可和访问控制问题漏洞
ソース: CNNVD (China National Vulnerability Database)
脆弱性説明
WeKan wekan是WeKan团队的协同项目管理平台。 Wekan 9.32之前版本存在安全漏洞,该漏洞源于OIDC相关Meteor方法缺乏管理员授权检查,可能导致认证用户创建或修改组织和团队,并在PROPAGATE_OIDC_DATA启用时授予全局管理员权限。
ソース: CNNVD (China National Vulnerability Database)
CVSS情報
N/A
ソース: CNNVD (China National Vulnerability Database)
脆弱性タイプ
N/A
ソース: CNNVD (China National Vulnerability Database)

影響を受ける製品

ベンダープロダクト影響を受けるバージョンCPE購読
wekanwekan < 9.32 -

II. CVE-2026-53444の公開POC

#POC説明ソースリンクShenlongリンク
AI生成POCプレミアム

公開POCは見つかりませんでした。

ログインしてAI POCを生成

III. CVE-2026-53444のインテリジェンス情報

登录查看更多情报信息。

CVE-2026-53444 补丁与修复 (2)

CVE-2026-53444 厂商安全公告 (1)

Same Patch Batch · wekan · 2026-07-15 · 10 CVEs total

CVE-2026-528919.9 CRITICALWekan: Shell Injection via Avatar Upload
CVE-2026-556529.8 CRITICALWekan: Header-login IP allowlist bypass via X-Forwarded-For spoofing in Wekan allows unaut
CVE-2026-552348.5 HIGHWekan: Broken access control: any authenticated user can move their Cards/Lists/Swimlanes
CVE-2026-528907.1 HIGHWekan: Arbitrary file read and server DoS via attachment versions.original.path
CVE-2026-534476.5 MEDIUMWekan: `cloneBoard` Meteor method has no authorization check — any user can clone (read) a
CVE-2026-528926.5 MEDIUMWekan: Read-only board members can create/modify/delete Custom Fields (privilege escalatio
CVE-2026-53445Wekan: Authorization bypass in copyBoard DDP method allows any user to copy private boards
CVE-2026-53446Wekan: Server-Side Request Forgery (SSRF) via webhook integration URLs
CVE-2026-52893Wekan: OIDC Account Takeover via Unconditional Email-Based Account Merge in onCreateUser h

IV. 関連脆弱性

V. CVE-2026-53444へのコメント

まだコメントはありません


コメントを残す