CVE-2026-22784

Lychee is a free, open-source photo-management tool. Prior to 7.1.0, an authorization vulnerability exists in Lychee's album password unlock functionality that allows users to gain possibly unauthorized access to other users' password-protected albums. When a user unlocks a password-protected public album, the system automatically unlocks ALL other public albums that share the same password, resulting in a complete authorization bypass. This vulnerability is fixed in 7.1.0.
Configurations

Configuration 1 (hide)

cpe:2.3:a:lycheeorg:lychee:*:*:*:*:*:*:*:*

History

17 Jun 2026, 10:20

Type Values Removed Values Added
References () https://github.com/LycheeOrg/Lychee/security/advisories/GHSA-jj56-2c54-4f25 - Third Party Advisory, Exploit () https://github.com/LycheeOrg/Lychee/security/advisories/GHSA-jj56-2c54-4f25 - Exploit, Third Party Advisory
Summary
  • (es) Lychee es una herramienta de gestión de fotos gratuita y de código abierto. Anterior a la versión 7.1.0, existe una vulnerabilidad de autorización en la funcionalidad de desbloqueo de álbumes con contraseña de Lychee que permite a los usuarios obtener acceso posiblemente no autorizado a los álbumes protegidos con contraseña de otros usuarios. Cuando un usuario desbloquea un álbum público protegido con contraseña, el sistema desbloquea automáticamente TODOS los demás álbumes públicos que comparten la misma contraseña, lo que resulta en una omisión completa de la autorización. Esta vulnerabilidad se corrigió en la versión 7.1.0.

16 Jan 2026, 18:39

Type Values Removed Values Added
First Time Lycheeorg
Lycheeorg lychee
References () https://github.com/LycheeOrg/Lychee/commit/f021a29f9ab2bafa81d9f5e32ff5bc89915c7d41 - () https://github.com/LycheeOrg/Lychee/commit/f021a29f9ab2bafa81d9f5e32ff5bc89915c7d41 - Patch
References () https://github.com/LycheeOrg/Lychee/security/advisories/GHSA-jj56-2c54-4f25 - () https://github.com/LycheeOrg/Lychee/security/advisories/GHSA-jj56-2c54-4f25 - Third Party Advisory, Exploit
CPE cpe:2.3:a:lycheeorg:lychee:*:*:*:*:*:*:*:*
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 4.3

12 Jan 2026, 19:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-01-12 19:16

Updated : 2026-06-17 10:20


NVD link : CVE-2026-22784

Mitre link : CVE-2026-22784

CVE.ORG link : CVE-2026-22784


JSON object : View

Products Affected

lycheeorg

  • lychee
CWE
CWE-863

Incorrect Authorization