CVE-2026-84804
EUVD-2026-6991602.09.2026, 12:17
Kimai before 2.65.0 fails to properly validate permissions when removing team access to activities, projects, and customers via API endpoints. Authenticated users with edit_team permission can revoke team access without the required permissions_activity check, bypassing authorization controls.Enginsight
Early Detection
Affected products identified ahead of NVD analysis through intelligence sources.
| Vendor | Product | Version | Source |
|---|---|---|---|
| kimai | kimai | 𝑥 < 2.65.0 | CNA |
Common Weakness Enumeration