In der Asset-Management-Schnittstelle von Plane fehlt eine saubere Trennung zwischen den einzelnen Arbeitsbereichen (Workspaces). Die betroffenen API-Endpunkte prüfen nicht, ob die anfragende Person überhaupt Mitglied des angesprochenen Arbeitsbereichs ist. Angemeldete Nutzer eines beliebigen Arbeitsbereichs können daher fremde Dateien ansprechen, sofern sie lediglich die Kennung (den Slug) des fremden Arbeitsbereichs und die Asset-ID kennen. Die Endpunkte liefern dabei vorsignierte Datei-URLs zurück, über die sich die Inhalte direkt herunterladen lassen, und erlauben zudem das Löschen sowie das Duplizieren fremder Dateien. In der Folge sind Daten anderer Mandanten einsehbar, können zerstört werden oder lassen sich dauerhaft in einen vom Angreifer kontrollierten Arbeitsbereich kopieren und so abziehen. Betroffen sind alle Installationen, in denen mehrere Arbeitsbereiche auf derselben Instanz betrieben werden.
CVE-2026-15342
6,5
MEDIUM
CVSS Basis-Score
Beschreibung