CVE-2026-84804

Kimai before 2.65.0 fails to properly validate permissions when removing team access to activities, projects, and customers via API endpoints. Authenticated users with edit_team permission can revoke team access without the required permissions_activity check, bypassing authorization controls.
Configurations

No configuration.

History

No history.

Information

Published : 2026-09-02 12:17

Updated : 2026-09-04 03:17


NVD link : CVE-2026-84804

Mitre link : CVE-2026-84804

CVE.ORG link : CVE-2026-84804


JSON object : View

Products Affected

No product.

CWE
CWE-284

Improper Access Control