CVE-2026-34600
Versionen 3.5.2 und früher enthalten einen Logikfehler im Delta-API, der es Empfängern von Freigaben ermöglicht, Notizen herunterzuladen,… (CVE-2026-34600)
Beschreibung
Joplin ist eine quelloffene Anwendung zur Notizenverwaltung und Aufgabenliste, die Notizen und Listen in Notizbüchern organisiert. Versionen 3.5.2 und früher enthalten einen Logikfehler im Delta-API, der es Empfängern von Freigaben ermöglicht, Notizen herunterzuladen, mit denen sie nicht mehr geteilt werden, was teilweise durch das vorherige Patch in #14289 behoben wurde. In ChangeModel.delta wird, wenn DELTA_INCLUDES_ITEMS aktiviert ist (der Standard), der neueste Zustand von Elementen dem Delta-Ausgabe angehängt, ohne zu überprüfen, ob diese Elemente noch mit dem anfragenden Benutzer geteilt werden, und die bestehende Entfernungsbereinigungslogik filtert nur Elemente heraus, die für alle Benutzer gelöscht wurden. Darüber hinaus reduziert die Änderungskomprimierungslogik fälschlicherweise Erstellen - Löschen auf NOOP, was unsicher ist, da die Komprimierung pro Seite angewendet wird und ein Element mehrere Erstellungsereignisse haben kann; wenn eine frühere Erstellung auf einer separaten Seite von einem späteren Erstellen -> Löschen-Paar liegt, wird die Löschung verworfen und die Sequenz zu einem Erstellen zusammengefasst. Daher gibt das Delta-API ein Erstellungsereignis für ein gelöstes Element mit dem vollständigen neuesten Inhalt zurück, wodurch Notizen offengelegt werden, auf die der Benutzer keinen Zugriff mehr hat. Dieses Problem wurde in Version 3.5.3 behoben.
Metriken
Weakness-Klassen (CWE)
CWE-281Base
Improper Preservation of Permissions
The product does not preserve permissions or incorrectly preserves permissions when copying, restoring, or sharing objects, which can cause them to have less restrictive permissions than intended.
cwe.mitre.org →CWE-863Class
Incorrect Authorization
The product performs an authorization check when an actor attempts to access a resource or perform an action, but it does not correctly perform the check.
cwe.mitre.org →CWE-200Class
Exposure of Sensitive Information to an Unauthorized Actor
The product exposes sensitive information to an actor that is not explicitly authorized to have access to that information.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Translated2026-07-24 09:10 UTC· nvd@nist.gov
- Translation: Title: Joplin de laurent22, Description: Joplin es una aplicación de toma de notas y de tareas pendientes de código abierto que organiza notas y listas en cuadernos. Las versiones 3.5.2 y anteriores contienen un error de lógica en la API delta que permite a los destinatarios de la compartición descargar notas que ya no están compartidas con ellos, relacionado con, pero no completamente solucionado por el parche anterior en el #14289. En ChangeModel.delta, cuando DELTA_INCLUDES_ITEMS está habilitado (el valor predeterminado), el estado más reciente de los elementos se adjunta a la salida delta sin verificar que esos elementos sigan compartidos con el usuario solicitante, y la lógica de eliminación existente solo filtra los elementos eliminados para todos los usuarios. Además, la lógica de compresión de cambios reduce incorrectamente create - delete a NOOP, lo cual es inseguro porque la compresión se aplica por página y un elemento puede tener múltiples eventos de creación; si una creación anterior cae en una página separada de un par posterior create -> delete, la eliminación se descarta y la secuencia se colapsa a una creación. Como resultado, la API delta devuelve un evento de creación para un elemento eliminado con el contenido completo más reciente adjunto, exponiendo notas a las que el usuario ya no tiene acceso. Este problema ha sido solucionado en la versión 3.5.3.