CVE-2026-84804
Received Received - Intake

Kimai 2.65.0 Permission Bypass in Team Access Removal

Vulnerability report for CVE-2026-84804, including description, CVSS score, EPSS score, affected products, exploitability, helpful resources, and attack-flow context.

Publication date: 2026-09-02

Last updated on: 2026-09-02

Assigner: VulnCheck

Description

Kimai before 2.65.0 fails to properly validate permissions when removing team access to activities, projects, and customers via API endpoints. Authenticated users with edit_team permission can revoke team access without the required permissions_activity check, bypassing authorization controls.

CVSS Scores

EPSS Scores

Probability:
Percentile:

Meta Information

Published
2026-09-02
Last Modified
2026-09-02
Generated
2026-09-02
AI Q&A
2026-09-02
EPSS Evaluated
N/A
NVD
EUVD

Affected Vendors & Products

Showing 1 associated CPE
Vendor Product Version / Range
kimai kimai to 2.65.0 (exc)

Helpful Resources

Exploitability

CWE
CWE Icon
KEV
KEV Icon
CWE ID Description
CWE-284 The product does not restrict or incorrectly restricts access to a resource from an unauthorized actor.

Attack-Flow Graph

AI Quick Actions

Instant insights powered by AI
Executive Summary

Kimai before version 2.65.0 has an authorization bypass flaw in its Team Activity API. Authenticated users with edit_team permission can revoke team access to activities, projects, and customers without proper permission checks. This allows bypassing authorization controls by not enforcing required permissions_activity, permissions_project, or permissions_customer during revocation.

Detection Guidance

To detect this vulnerability, check if your Kimai instance is running a version prior to 2.65.0. Use the command: grep -r '2.65.0' /path/to/kimai/version or check the version in the admin panel. Additionally, monitor API logs for unauthorized revocation attempts of team access to activities, projects, or customers.

Impact Analysis

An attacker with edit_team permission could remove team access to critical resources like projects or customers, disrupting workflows or causing data access issues. This could lead to unauthorized changes or loss of access for legitimate users, potentially affecting project management and collaboration.

Compliance Impact

This vulnerability could impact compliance by allowing unauthorized access changes to sensitive data, potentially violating data protection requirements. For GDPR, it may affect access controls for personal data. For HIPAA, it could compromise protected health information access controls.

Mitigation Strategies

Immediately upgrade Kimai to version 2.65.0 or later. If upgrading is not possible, restrict access to users with edit_team permission and monitor their actions closely. Review API logs for suspicious revocation activities and ensure proper permission checks are enforced.

Chat Assistant

Ask questions about this CVE
Hi! I’m here to help you understand CVE-2026-84804. Ask me anything about the vulnerability, its impact, or mitigation strategies.
0/70

EPSS Chart