CVE-2026-32703

OpenProject is an open-source, web-based project management software. In versions prior to 16.6.9, 17.0.6, 17.1.3, and 17.2.1, the Repositories module did not properly escape filenames displayed from repositories. This allowed an attacker with push access into the repository to create commits with filenames that included HTML code that was injected in the page without proper sanitation. This allowed a persisted XSS attack against all members of this project that accessed the repositories page to display a changeset where the maliciously crafted file was deleted. Versions 16.6.9, 17.0.6, 17.1.3, and 17.2.1 fix the issue.
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:openproject:openproject:*:*:*:*:*:*:*:*
cpe:2.3:a:openproject:openproject:*:*:*:*:*:*:*:*
cpe:2.3:a:openproject:openproject:*:*:*:*:*:*:*:*
cpe:2.3:a:openproject:openproject:17.2.0:*:*:*:*:*:*:*

History

17 Jun 2026, 10:36

Type Values Removed Values Added
Summary
  • (es) OpenProject es un software de gestión de proyectos de código abierto y basado en la web. En versiones anteriores a la 16.6.9, 17.0.6, 17.1.3 y 17.2.1, el módulo de Repositorios no escapaba correctamente los nombres de archivo mostrados desde los repositorios. Esto permitía a un atacante con acceso de push al repositorio crear commits con nombres de archivo que incluían código HTML que se inyectaba en la página sin la sanitización adecuada. Esto permitía un ataque XSS persistente contra todos los miembros de este proyecto que accedían a la página de repositorios para mostrar un changeset donde el archivo creado maliciosamente había sido eliminado. Las versiones 16.6.9, 17.0.6, 17.1.3 y 17.2.1 corrigen el problema.

19 Mar 2026, 19:23

Type Values Removed Values Added
First Time Openproject openproject
Openproject
CPE cpe:2.3:a:openproject:openproject:*:*:*:*:*:*:*:*
cpe:2.3:a:openproject:openproject:17.2.0:*:*:*:*:*:*:*
References () https://github.com/opf/openproject/security/advisories/GHSA-p423-72h4-fjvp - () https://github.com/opf/openproject/security/advisories/GHSA-p423-72h4-fjvp - Vendor Advisory

18 Mar 2026, 22:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-18 22:16

Updated : 2026-06-17 10:36


NVD link : CVE-2026-32703

Mitre link : CVE-2026-32703

CVE.ORG link : CVE-2026-32703


JSON object : View

Products Affected

openproject

  • openproject
CWE
CWE-79

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')