CVE-2026-104991: fallo de gravedad alta en Alanaktion phproject
Phproject < 1.8.7 Missing Authorization via Issues REST API
Publicada el · Actualizada el
41Vexday Risk Score
Sin señal de explotación. Ella tiene prueba de concepto pública.
ssvc Attendcvss 7.1epss 0.2%
de la publicación al arma2 días
Publicada en NVD2 oct
1ª PoC+2d
probabilidad de explotación
0.2%top 89% de las CVE
explotación observada
noninguna fuente lo reporta
1 exploit(s) público(s)
Phproject before 1.8.7 contains a missing object-level authorization vulnerability in the REST API issue endpoints (single_get, single_comments, single_comments_post) that allows authenticated API key holders to bypass the security.restrict_access confidentiality control by never invoking the allowAccess() authorization routine. Attackers can use a valid API key to read restricted issue contents and comments, including owner and author email addresses, and post unauthorized comments to issues they should not have access to.
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N
Productos afectados
Alanaktion · phprojectPoCs públicas encontradas — 1
githubgithub.com/wvllxe/CVE-2026-104991★ 0⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.
CVEs relacionadas — Alanaktion phproject
En el mismo producto, de las más peligrosas a las menos.