Em versões de 1.5.0 até e incluindo 3.0.0, qualquer usuário do portal autenticado poderá completar e alterar a tarefa aberta de outro usuário, submetendo- a em seu nome. O objetivo de submissão da tarefa aceitou um ID de tarefa e uma carga útil, mas nunca verificou se a tarefa realmente pertencia ao usuário que fazia a chamada. Um atacante que tivesse um login válido (um token normal `burger` OAuth') e que soubesse ou adivinhasse o ID de tarefa de outro usuário poderia: - Marque a tarefa de outra pessoa como completada. - Sobrescreva os dados enviados com essa tarefa — o `verzonden_ data` — com entrada arbitrária de sua escolha. - Receba a tarefa completa de volta na resposta GraphQL, incluindo os dados do formulário que o proprietário legítimo já tinha introduzido. Isto vaza dados pessoais pertencentes ao usuário original.

Funcionalmente, isso significa que um usuário autêntico malicioso pode enviar e alterar formulários em qualquer nome de outro usuário, ao mesmo tempo que ler o que aquele usuário havia preenchido anteriormente. Tanto a integridade dos dados enviados como a confidencialidade dos conteúdos do formulário são afetadas. O código vulnerável foi introduzido juntamente com o Taak V 2 implementação (commit ` bb 1 c 1 ecf`, 2024 - 06 - 04 ) e primeiro enviado no ` 1.5 Linha de lançamento.x`. Anteriormente 1 As versões.x não continham este resolvedor. Atualizar para ** 3.0.1 ** ou mais tarde.

Corrigir o commit: ` 8 e 699 add` — "Adicione a verificação de autêntica para a submissão da tarefa". Até que a atualização seja aplicada, bloqueie o `submitTaakV 2 ` Mutação GraphQL no portal da API, ou restringir o endpoint `/ graphql` a redes confiáveis. ## Detalhes técnicos. O resolvedor `nl.nlportal.zgw.taak.service.TaakService.submitTaakV 2 (id, submissão, autenticação)` obteve o objeto de tarefa pelo UUID e imediatamente o transicionou para o estado `AFGEROND`, escrevendo `record.data.portaalformulier.verzondenData` a partir da entrada fornecida pelo chamador. Nenhuma verificação verificou que a "identificação" da tarefa correspondeu ao hambúrguer autenticado.

A correção adiciona uma chamada a um novo `isAuthorizedForTaak(autentication, ObjectsApiTask)` antes da mudança de status. A verificação compara `identificatie.type' e `identificatie.value' com o principal autenticado e valida o `eigenaar' da tarefa para `bedrijf' `machtigingen'. Descoberto durante o engajamento de testes de penetração das bibliotecas nl-portal-backend (fase 1, Maio 2026 ). Atribuição do fornecedor a ser adicionado antes da publicação. Registro de aconselhamento: GHSA- 6 h 3 c- r 723 - 7 fx 3. Identificadores relacionados: CVE- 2026 - 49464.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 08 T 21: 12: 00.000 Z e lista a sua última modificação como 2026 - 07 - 08 T 21: 12: 00.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N.

Software afetado e informações de versão: Pacote Maven nl.nl- portal:taak — ECOSYSTEM: introduzido 1.5.0, corrigido 3.0.1. Classificação e evidência: identificadores de fraqueza CWE- 639. O registro contém 2 suporte de referências nestes tipos: WEB, PACKAGE.