CVE-2026-84804

Summary

Kimai before 2.65.0 fails to properly validate permissions when removing team access to activities, projects, and customers via API endpoints. Authenticated users with edit_team permission can revoke team access without the required permissions_activity check, bypassing authorization controls.

Affected Software

VendorProductVersion RangeStatus
kimaikimai0 < 2.65.0affected
kimaikimai2.65.0unaffected

Weaknesses

  • CWE-284: Improper Access Control

References