kimai
- Tổng số sản phẩm trong hệ sinh thái
- 1
- Tổng số lỗ hổng (90 ngày)
- 17
vi
Xác minh để phân tích hồ sơ bảo mật
Tính đến 14/09/2026, kimai ghi nhận 17 lỗ hổng bảo mật trong 90 ngày gần nhất, trải trên 1 sản phẩm, trong đó 7 lỗ hổng ở mức Cao trở lên và 0 lỗ hổng đang bị khai thác tích cực (KEV), cần ưu tiên vá ngay.
Trong 90 ngày gần nhất, kimai là sản phẩm có nhiều lỗ hổng bảo mật nhất trong hệ sinh thái kimai, với 17 lỗ hổng, chiếm khoảng 100% tổng số lỗ hổng toàn hãng trong giai đoạn này.
| Lỗ hổng | Tình trạng khai thác | Bản vá | Sản phẩm bị ảnh hưởng | Ngày phát hành | Mức độ nghiêm trọng |
|---|---|---|---|---|---|
CVE-2026-49992Kimai: Login CSRF in Default Team Creation Endpoints Allows Unauthorized Team and Permission Structure Changes | Tình trạng khai thácChưa xác nhận | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngkimai | Ngày phát hành11/09/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-49865Kimai has Server-Side Request Forgery in Invoice PDF Rendering via Markdown Image URLs | Tình trạng khai thácChưa xác nhận | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngkimai | Ngày phát hành11/09/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-84808Kimai before 2.65.0 Authorization Bypass via API Timesheet | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngkimai | Ngày phát hành02/09/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-84807Kimai before 2.65.0 Authentication Bypass via Team Creation | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngkimai | Ngày phát hành02/09/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-84806Kimai before 2.63.0 Authorization Bypass via Team Access Endpoints | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngkimai | Ngày phát hành02/09/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-84805Kimai 2.61.0 before 2.63.0 Authentication Bypass via API | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngkimai | Ngày phát hành02/09/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-84804Kimai before 2.65.0 Authorization Bypass via Team Activity API | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngkimai | Ngày phát hành02/09/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-80202Kimai before 2.56.0 Authorization Bypass via TimesheetVoter | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngkimai | Ngày phát hành25/08/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-80201Kimai before 2.53.0 API Token Leakage via Invoice Template | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngkimai | Ngày phát hành25/08/2026 | Mức độ nghiêm trọngThấp |
CVE-2026-80200Kimai before 2.53.0 Open Redirect via RelayState | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngkimai | Ngày phát hành25/08/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-80199Kimai before 2.54.0 Username Enumeration via Timing Oracle | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngkimai | Ngày phát hành25/08/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-80198Kimai before 2.56.0 Information Disclosure via config() Twig Function | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngkimai | Ngày phát hành25/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-80197Kimai before 2.57.0 Improper Authorization via Favorite Endpoints | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngkimai | Ngày phát hành25/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-80196Kimai before 2.58.0 Authentication Bypass via Password Reset Link | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngkimai | Ngày phát hành25/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-80195Kimai before 2.63.0 Team Membership Removal via API | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngkimai | Ngày phát hành25/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-80194Kimai before 2.64.0 Missing Authorization via ProjectViewController export | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngkimai | Ngày phát hành25/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-80193Kimai before 2.62.0 Authorization Bypass via QuickEntry | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngkimai | Ngày phát hành25/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-44298Kimai: Arbitrary file read in invoice PDF renderer (admin) | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngkimai | Ngày phát hành08/05/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-41498Kimai: Team API Missing Object-Level Authorization | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngkimai | Ngày phát hành08/05/2026 | Mức độ nghiêm trọngThấp |
CVE-2026-42267Kimai: Formula Injection via tag names in XLSX export | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngkimai | Ngày phát hành08/05/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-40486Kimai's User Preferences API allows standard users to modify restricted attributes: hourly_rate, internal_rate | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngkimai | Ngày phát hành17/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-40479Kimai: Stored XSS via Incomplete HTML Attribute Escaping in Team Member Widget | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngkimai | Ngày phát hành17/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-28685Kimai: API invoice endpoint missing customer-level access control (IDOR) | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngkimai | Ngày phát hành06/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2019-25317Kimai 2- persistent cross-site scripting (XSS) | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngKimai | Ngày phát hành11/02/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-23626Kimai Vulnerable to Authenticated Server-Side Template Injection (SSTI) | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngkimai | Ngày phát hành18/01/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2023-53957Kimai 1.30.10 SameSite Cookie Vulnerability Session Hijacking | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngkimai | Ngày phát hành19/12/2025 | Mức độ nghiêm trọngCao |
CVE-2024-4596Kimai Session information disclosure | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngKimai | Ngày phát hành07/05/2024 | Mức độ nghiêm trọngThấp |
CVE-2024-29200API returns timesheet entries a user should not be authorized to view | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngkimai | Ngày phát hành28/03/2024 | Mức độ nghiêm trọngTrung bình |
CVE-2023-46245Kimai (Authenticated) SSTI to RCE by Uploading a Malicious Twig File | Tình trạng khai thácChưa xác nhận | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngkimai | Ngày phát hành31/10/2023 | Mức độ nghiêm trọngCao |
CVE-2020-19825 | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngChưa xác nhận | Ngày phát hành15/02/2023 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2021-43515 | Tình trạng khai thácChưa xác nhận | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngChưa xác nhận | Ngày phát hành08/04/2022 | Mức độ nghiêm trọngChưa rõ |
CVE-2021-4033Cross-Site Request Forgery (CSRF) in kevinpapst/kimai2 | Tình trạng khai thácChưa xác nhận | Bản váCó | Sản phẩm bị ảnh hưởngkevinpapst/kimai2 | Ngày phát hành09/12/2021 | Mức độ nghiêm trọngTrung bình |
CVE-2021-3985Cross-site Scripting (XSS) - Stored in kevinpapst/kimai2 | Tình trạng khai thácChưa xác nhận | Bản váCó | Sản phẩm bị ảnh hưởngkevinpapst/kimai2 | Ngày phát hành01/12/2021 | Mức độ nghiêm trọngCao |
CVE-2021-3957Cross-Site Request Forgery (CSRF) in kevinpapst/kimai2 | Tình trạng khai thácChưa xác nhận | Bản váCó | Sản phẩm bị ảnh hưởngkevinpapst/kimai2 | Ngày phát hành19/11/2021 | Mức độ nghiêm trọngTrung bình |
CVE-2021-3963Cross-Site Request Forgery (CSRF) in kevinpapst/kimai2 | Tình trạng khai thácChưa xác nhận | Bản váCó | Sản phẩm bị ảnh hưởngkevinpapst/kimai2 | Ngày phát hành19/11/2021 | Mức độ nghiêm trọngTrung bình |
CVE-2021-3976Cross-Site Request Forgery (CSRF) in kevinpapst/kimai2 | Tình trạng khai thácChưa xác nhận | Bản váCó | Sản phẩm bị ảnh hưởngkevinpapst/kimai2 | Ngày phát hành19/11/2021 | Mức độ nghiêm trọngTrung bình |
CVE-2019-15481 | Tình trạng khai thácChưa xác nhận | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngChưa xác nhận | Ngày phát hành23/08/2019 | Mức độ nghiêm trọngChưa rõ |
Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.
Khám phá CyStack VulnScan