CVE-2026-30239

OpenProject is an open-source, web-based project management software. Prior to 17.2.0, when budgets are deleted, the work packages that were assigned to this budget need to be moved to a different budget. This action was performed before the permission check on the delete action was executed. This allowed all users in the application to delete work package budget assignments. This vulnerability is fixed in 17.2.0.
Configurations

Configuration 1 (hide)

cpe:2.3:a:openproject:openproject:*:*:*:*:*:*:*:*

History

13 Mar 2026, 19:01

Type Values Removed Values Added
Summary
  • (es) OpenProject es un software de gestión de proyectos de código abierto y basado en la web. Antes de la versión 17.2.0, cuando se eliminan presupuestos, los paquetes de trabajo que estaban asignados a ese presupuesto deben ser movidos a un presupuesto diferente. Esta acción se realizaba antes de que se ejecutara la verificación de permisos sobre la acción de eliminación. Esto permitía a todos los usuarios de la aplicación eliminar las asignaciones de presupuesto de los paquetes de trabajo. Esta vulnerabilidad se corrige en la versión 17.2.0.
First Time Openproject openproject
Openproject
CPE cpe:2.3:a:openproject:openproject:*:*:*:*:*:*:*:*
References () https://github.com/opf/openproject/security/advisories/GHSA-gpvh-g967-g4h8 - () https://github.com/opf/openproject/security/advisories/GHSA-gpvh-g967-g4h8 - Vendor Advisory

11 Mar 2026, 17:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-11 17:16

Updated : 2026-03-13 19:01


NVD link : CVE-2026-30239

Mitre link : CVE-2026-30239

CVE.ORG link : CVE-2026-30239


JSON object : View

Products Affected

openproject

  • openproject
CWE
CWE-863

Incorrect Authorization