THREAT OPS › Threat News › [GHSA] GHSA-569v-q83c-3j3g (medium) — Vikunja vulnerable to authenticated cross-tenant kanban-bucket relocation via `project_view_id` mass-assignment
[GHSA] GHSA-569v-q83c-3j3g (medium) — Vikunja vulnerable to authenticated cross-tenant kanban-bucket relocation via `project_view_id` mass-assignment
GHSA-569v-q83c-3j3g Severity: medium CVE: CVE-2026-55067
Vikunja vulnerable to authenticated cross-tenant kanban-bucket relocation via `project_view_id` mass-assignment
## Summary
`POST /api/v1/projects/{project}/views/{view}/buckets/{bucket}` mass-assigns the request body's `project_view_id` onto the bucket row. The permission check only verifies that the URL-supplied bucket already belongs to
MITRE ATT&CK techniques
- DefacementT1491
Indicators of compromise
- CVE-2026-55067cve
Original source: https://github.com/advisories/GHSA-569v-q83c-3j3g