VYPR
Medium severity5.4NVD Advisory· Published Sep 2, 2026· Updated Sep 2, 2026

CVE-2026-84804

CVE-2026-84804

Description

Kimai before 2.65.0 fails to properly validate permissions when removing team access to activities, projects, and customers via API endpoints. Authenticated users with edit_team permission can revoke team access without the required permissions_activity check, bypassing authorization controls.

Affected products

1

Patches

Vulnerability mechanics

References

2

News mentions

0

No linked articles in our index yet.