प्लेटफ़ॉर्म
nodejs
घटक
wekan
में ठीक किया गया
8.31.1
Wekan एक ओपन-सोर्स कानबन टूल है। संस्करण 8.31.0 से 8.33 तक, वैश्विक वेबहुक प्रकाशन में प्रमाणीकरण की कमी के कारण संवेदनशील जानकारी का रिसाव हो सकता है। यह हमलावरों को वेबहुक URL और टोकन तक पहुँच प्रदान करता है, जिससे संभावित रूप से डेटा का समझौता हो सकता है। इस समस्या को 8.34 संस्करण में ठीक किया गया है।
यह भेद्यता हमलावरों को Wekan इंस्टेंस में संग्रहीत संवेदनशील जानकारी तक अनधिकृत पहुँच प्राप्त करने की अनुमति देती है। हमलावर वैश्विक वेबहुक URL और टोकन प्राप्त कर सकते हैं, जिनका उपयोग वे स्वचालित कार्यों को निष्पादित करने, डेटा को संशोधित करने या सिस्टम पर नियंत्रण हासिल करने के लिए कर सकते हैं। यह विशेष रूप से चिंताजनक है क्योंकि वेबहुक का उपयोग अक्सर बाहरी सेवाओं के साथ Wekan को एकीकृत करने के लिए किया जाता है, जिससे संभावित रूप से अन्य प्रणालियों पर प्रभाव पड़ सकता है। इस भेद्यता का शोषण करने से डेटा उल्लंघन, सेवा व्यवधान और वित्तीय नुकसान हो सकता है।
यह भेद्यता सार्वजनिक रूप से ज्ञात है और इसके लिए सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) मौजूद हो सकते हैं। CISA ने अभी तक इस भेद्यता को KEV में शामिल नहीं किया है, लेकिन इसकी गंभीरता को देखते हुए, भविष्य में इसे शामिल किया जा सकता है। हमलावरों द्वारा इसका सक्रिय शोषण होने की संभावना है, खासकर उन प्रणालियों पर जो अभी तक अपडेट नहीं किए गए हैं।
Organizations using Wekan for project management and task tracking, particularly those relying on webhooks for integration with other systems, are at risk. This includes teams using Wekan in shared hosting environments or with legacy configurations that may not have robust network security controls.
• nodejs / server:
# Check for Wekan version
npm list -g wekan• nodejs / server:
# Monitor DDP traffic for unauthorized subscriptions to globalwebhooks
# (Requires DDP monitoring tools)• generic web:
# Check Wekan instance for exposed DDP endpoints
curl -I http://your-wekan-instance/api/v1/public/globalwebhooksdisclosure
एक्सप्लॉइट स्थिति
EPSS
0.15% (35% शतमक)
CISA SSVC
इस भेद्यता को कम करने के लिए, Wekan को तुरंत संस्करण 8.34 में अपडेट करना आवश्यक है। यदि अपग्रेड करना संभव नहीं है, तो एक अस्थायी समाधान के रूप में, फ़ायरवॉल नियमों को लागू करके या वेबहुक प्रकाशन तक पहुँच को प्रतिबंधित करके अनधिकृत पहुँच को सीमित किया जा सकता है। इसके अतिरिक्त, वेबहुक टोकन को नियमित रूप से घुमाया जाना चाहिए और मजबूत पासवर्ड का उपयोग किया जाना चाहिए। Wekan के नवीनतम सुरक्षा अपडेट के लिए आधिकारिक Wekan वेबसाइट की जाँच करते रहें।
Wekan को संस्करण 8.34 या उच्चतर में अपडेट करें। यह संस्करण प्रमाणीकरण के बिना ग्लोबल वेबहुक इंटीग्रेशन को उजागर करने वाले भेद्यता को ठीक करता है। अपडेट गैर-अधिकृत वेबहुक URL और टोकन तक पहुंच को रोकेगा।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2026-30846 Wekan में एक भेद्यता है जहाँ वैश्विक वेबहुक एकीकरण डेटा बिना प्रमाणीकरण के उजागर हो जाता है, जिससे हमलावर संवेदनशील जानकारी प्राप्त कर सकते हैं।
यदि आप Wekan के संस्करण 8.31.0 से 8.33 तक चल रहे हैं, तो आप प्रभावित हैं।
Wekan को संस्करण 8.34 में अपडेट करें। यदि अपग्रेड करना संभव नहीं है, तो अस्थायी समाधान के रूप में, वेबहुक प्रकाशन तक पहुँच को सीमित करें।
इस भेद्यता का सक्रिय शोषण होने की संभावना है, खासकर उन प्रणालियों पर जो अभी तक अपडेट नहीं किए गए हैं।
Wekan की आधिकारिक वेबसाइट पर जाएँ और सुरक्षा सलाहकार अनुभाग देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।