Veille sécuritéBackend & données
P3Élevée
Une faiblesse de contrôle d’accès dans la mutation GraphQL `joinProject` permet à un membre d’un espace de travail de rejoindre des projets privés sans invitation. Il peut alors lire et modifier leurs données ; le correctif est disponible dans Plane 1.4.0.
GraphQL
IdentifiantCVE-2026-105632
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.4.0
Source : NVD — CVE-2026-105632
Analyse technique
La mutation ne vérifie pas la visibilité du projet cible et accorde le rôle de membre avec des droits de lecture et d’écriture.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-05 à 18:17:36.593Z, soit le 2026-10-05 à 20:17:36.593+02:00, dans la période demandée. Les deux candidats NVD concernent la même CVE et sont regroupés dans cet item.
ImpactUn membre d’un espace de travail peut accéder aux données confidentielles de projets privés et les modifier.
Versions affectéesPlane versions antérieures à 1.4.0.
Version corrigée1.4.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
Publication2026-10-05T20:17:36.593+02:00
Mise à jour2026-10-05T22:17:11.050+02:00
Action recommandée
Mettre à niveau Plane vers la version 1.4.0 ou une version ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).