Aller au contenu
Développeur Full Stack
, ,

Plane : accès non autorisé aux projets privés via la mutation GraphQL joinProject

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Une faiblesse de contrôle d’accès dans la mutation GraphQL `joinProject` permet à un membre d’un espace de travail de rejoindre des projets privés sans invitation. Il peut alors lire et modifier leurs données ; le correctif est disponible dans Plane 1.4.0.

GraphQL
IdentifiantCVE-2026-105632
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.4.0

Source : NVD — CVE-2026-105632

Analyse technique

La mutation ne vérifie pas la visibilité du projet cible et accorde le rôle de membre avec des droits de lecture et d’écriture.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-05 à 18:17:36.593Z, soit le 2026-10-05 à 20:17:36.593+02:00, dans la période demandée. Les deux candidats NVD concernent la même CVE et sont regroupés dans cet item.
ImpactUn membre d’un espace de travail peut accéder aux données confidentielles de projets privés et les modifier.
Versions affectéesPlane versions antérieures à 1.4.0.
Version corrigée1.4.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
Publication2026-10-05T20:17:36.593+02:00
Mise à jour2026-10-05T22:17:11.050+02:00

Action recommandée

Mettre à niveau Plane vers la version 1.4.0 ou une version ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :