THREATOPS
THREAT OPSThreat News › [GHSA] GHSA-569v-q83c-3j3g (medium) — Vikunja vulnerable to authenticated cross-tenant kanban-bucket relocation via `project_view_id` mass-assignment

[GHSA] GHSA-569v-q83c-3j3g (medium) — Vikunja vulnerable to authenticated cross-tenant kanban-bucket relocation via `project_view_id` mass-assignment

medgithub_advisoriesPublished 2026-08-28

GHSA-569v-q83c-3j3g Severity: medium CVE: CVE-2026-55067

Vikunja vulnerable to authenticated cross-tenant kanban-bucket relocation via `project_view_id` mass-assignment

## Summary

`POST /api/v1/projects/{project}/views/{view}/buckets/{bucket}` mass-assigns the request body's `project_view_id` onto the bucket row. The permission check only verifies that the URL-supplied bucket already belongs to

MITRE ATT&CK techniques

Indicators of compromise

Original source: https://github.com/advisories/GHSA-569v-q83c-3j3g