kimai
- Total products in the ecosystem
- 1
- Total vulnerabilities (90 days)
- 17
en
Verify to analyze this security profile
As of 09/14/2026, kimai recorded 17 security vulnerabilities in the last 90 days across 1 products, including 7 rated High or above and 0 known exploited vulnerabilities (KEV) that should be prioritized for immediate remediation.
Over the last 90 days, kimai had the most security vulnerabilities in the kimai ecosystem, with 17 vulnerabilities—approximately 100% of the provider's total vulnerabilities during this period.
| Vulnerability | Exploitation status | Fix | Affected product | Published | Severity |
|---|---|---|---|---|---|
CVE-2026-49992Kimai: Login CSRF in Default Team Creation Endpoints Allows Unauthorized Team and Permission Structure Changes | Exploitation statusNot confirmed | FixNot confirmed | Affected productkimai | Published09/11/2026 | SeverityMedium |
CVE-2026-49865Kimai has Server-Side Request Forgery in Invoice PDF Rendering via Markdown Image URLs | Exploitation statusNot confirmed | FixNot confirmed | Affected productkimai | Published09/11/2026 | SeverityMedium |
CVE-2026-84808Kimai before 2.65.0 Authorization Bypass via API Timesheet | Exploitation statusNot known exploited | FixYes | Affected productkimai | Published09/02/2026 | SeverityMedium |
CVE-2026-84807Kimai before 2.65.0 Authentication Bypass via Team Creation | Exploitation statusNot known exploited | FixYes | Affected productkimai | Published09/02/2026 | SeverityMedium |
CVE-2026-84806Kimai before 2.63.0 Authorization Bypass via Team Access Endpoints | Exploitation statusNot known exploited | FixYes | Affected productkimai | Published09/02/2026 | SeverityMedium |
CVE-2026-84805Kimai 2.61.0 before 2.63.0 Authentication Bypass via API | Exploitation statusNot known exploited | FixYes | Affected productkimai | Published09/02/2026 | SeverityMedium |
CVE-2026-84804Kimai before 2.65.0 Authorization Bypass via Team Activity API | Exploitation statusNot known exploited | FixYes | Affected productkimai | Published09/02/2026 | SeverityMedium |
CVE-2026-80202Kimai before 2.56.0 Authorization Bypass via TimesheetVoter | Exploitation statusPublic exploit | FixYes | Affected productkimai | Published08/25/2026 | SeverityCritical |
CVE-2026-80201Kimai before 2.53.0 API Token Leakage via Invoice Template | Exploitation statusPublic exploit | FixYes | Affected productkimai | Published08/25/2026 | SeverityLow |
CVE-2026-80200Kimai before 2.53.0 Open Redirect via RelayState | Exploitation statusNot known exploited | FixYes | Affected productkimai | Published08/25/2026 | SeverityMedium |
CVE-2026-80199Kimai before 2.54.0 Username Enumeration via Timing Oracle | Exploitation statusPublic exploit | FixYes | Affected productkimai | Published08/25/2026 | SeverityMedium |
CVE-2026-80198Kimai before 2.56.0 Information Disclosure via config() Twig Function | Exploitation statusNot known exploited | FixYes | Affected productkimai | Published08/25/2026 | SeverityHigh |
CVE-2026-80197Kimai before 2.57.0 Improper Authorization via Favorite Endpoints | Exploitation statusNot known exploited | FixYes | Affected productkimai | Published08/25/2026 | SeverityHigh |
CVE-2026-80196Kimai before 2.58.0 Authentication Bypass via Password Reset Link | Exploitation statusPublic exploit | FixYes | Affected productkimai | Published08/25/2026 | SeverityHigh |
CVE-2026-80195Kimai before 2.63.0 Team Membership Removal via API | Exploitation statusNot known exploited | FixYes | Affected productkimai | Published08/25/2026 | SeverityHigh |
CVE-2026-80194Kimai before 2.64.0 Missing Authorization via ProjectViewController export | Exploitation statusNot known exploited | FixYes | Affected productkimai | Published08/25/2026 | SeverityHigh |
CVE-2026-80193Kimai before 2.62.0 Authorization Bypass via QuickEntry | Exploitation statusNot known exploited | FixYes | Affected productkimai | Published08/25/2026 | SeverityHigh |
CVE-2026-44298Kimai: Arbitrary file read in invoice PDF renderer (admin) | Exploitation statusNot known exploited | FixYes | Affected productkimai | Published05/08/2026 | SeverityMedium |
CVE-2026-41498Kimai: Team API Missing Object-Level Authorization | Exploitation statusPublic exploit | FixYes | Affected productkimai | Published05/08/2026 | SeverityLow |
CVE-2026-42267Kimai: Formula Injection via tag names in XLSX export | Exploitation statusPublic exploit | FixYes | Affected productkimai | Published05/08/2026 | SeverityMedium |
CVE-2026-40486Kimai's User Preferences API allows standard users to modify restricted attributes: hourly_rate, internal_rate | Exploitation statusPublic exploit | FixYes | Affected productkimai | Published04/17/2026 | SeverityMedium |
CVE-2026-40479Kimai: Stored XSS via Incomplete HTML Attribute Escaping in Team Member Widget | Exploitation statusPublic exploit | FixYes | Affected productkimai | Published04/17/2026 | SeverityMedium |
CVE-2026-28685Kimai: API invoice endpoint missing customer-level access control (IDOR) | Exploitation statusPublic exploit | FixYes | Affected productkimai | Published03/06/2026 | SeverityMedium |
CVE-2019-25317Kimai 2- persistent cross-site scripting (XSS) | Exploitation statusPublic exploit | FixNot confirmed | Affected productKimai | Published02/11/2026 | SeverityMedium |
CVE-2026-23626Kimai Vulnerable to Authenticated Server-Side Template Injection (SSTI) | Exploitation statusNot known exploited | FixNot confirmed | Affected productkimai | Published01/18/2026 | SeverityMedium |
CVE-2023-53957Kimai 1.30.10 SameSite Cookie Vulnerability Session Hijacking | Exploitation statusPublic exploit | FixNot confirmed | Affected productkimai | Published12/19/2025 | SeverityHigh |
CVE-2024-4596Kimai Session information disclosure | Exploitation statusNot known exploited | FixYes | Affected productKimai | Published05/07/2024 | SeverityLow |
CVE-2024-29200API returns timesheet entries a user should not be authorized to view | Exploitation statusNot known exploited | FixYes | Affected productkimai | Published03/28/2024 | SeverityMedium |
CVE-2023-46245Kimai (Authenticated) SSTI to RCE by Uploading a Malicious Twig File | Exploitation statusNot confirmed | FixNot confirmed | Affected productkimai | Published10/31/2023 | SeverityHigh |
CVE-2020-19825 | Exploitation statusNot known exploited | FixNot confirmed | Affected productNot confirmed | Published02/15/2023 | SeverityCritical |
CVE-2021-43515 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published04/08/2022 | SeverityUnknown |
CVE-2021-4033Cross-Site Request Forgery (CSRF) in kevinpapst/kimai2 | Exploitation statusNot confirmed | FixYes | Affected productkevinpapst/kimai2 | Published12/09/2021 | SeverityMedium |
CVE-2021-3985Cross-site Scripting (XSS) - Stored in kevinpapst/kimai2 | Exploitation statusNot confirmed | FixYes | Affected productkevinpapst/kimai2 | Published12/01/2021 | SeverityHigh |
CVE-2021-3957Cross-Site Request Forgery (CSRF) in kevinpapst/kimai2 | Exploitation statusNot confirmed | FixYes | Affected productkevinpapst/kimai2 | Published11/19/2021 | SeverityMedium |
CVE-2021-3963Cross-Site Request Forgery (CSRF) in kevinpapst/kimai2 | Exploitation statusNot confirmed | FixYes | Affected productkevinpapst/kimai2 | Published11/19/2021 | SeverityMedium |
CVE-2021-3976Cross-Site Request Forgery (CSRF) in kevinpapst/kimai2 | Exploitation statusNot confirmed | FixYes | Affected productkevinpapst/kimai2 | Published11/19/2021 | SeverityMedium |
CVE-2019-15481 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published08/23/2019 | SeverityUnknown |
CyStack VulnScan continuously discovers assets, validates vulnerabilities, and helps security teams prioritize remediation across the organization.
Explore CyStack VulnScan