← Database

CVE-2026-84804

MEDIUM CVSS: 5.4 Published: 2026-09-02 Modified: 2026-09-02

Description

Kimai before 2.65.0 fails to properly validate permissions when removing team access to activities, projects, and customers via API endpoints. Authenticated users with edit_team permission can revoke team access without the required permissions_activity check, bypassing authorization controls.

Affected Platforms

Unknown

Weakness Type

CWE-284

References