VulnSea

kimai has 14 CVEs on record. Disclosure cadence is accelerating: 14 in the last 90 days against 0 in the 90 before. The busiest recent month was September 2026 with 12. The median CVSS is 5.3 (medium), with 1 rated critical. None have a confirmed exploitation report. The dominant weakness classes are CWE-862 (5) and CWE-639 (4). Most affected products: kimai (12), kimai/kimai (2).

CVEs per month

Last 12 months, by publish date

101112010203040506070809
Exploited share
0% vs 1% corpus
Median CVSS
5.3
Publish → KEV
Last 90 days
14 prev 0

Products

  • kimai 12
  • kimai/kimai 2
14
Total CVEs
1
Critical
0
CISA KEV
0
Exploited

kimai vulnerabilities

CVEs affecting kimai, newest first. Open any entry for full detail, references, and exploit status.

14 CVEsRSS

CVE-2026-52827High· 7.1
1w ago

Kimai is an open-source time tracking application

Kimai is an open-source time tracking application. Prior to 2.59.0, the KIMAI_SESSION cookie issued after password verification but before TOTP completion is accepted by every /api route because config/packages/security.yaml protects the…

Twilightkimai · kimaiEPSS 0.43%via NVD
CVE-2026-52828Medium· 5.3
1w ago

Kimai is an open-source time tracking application

Kimai is an open-source time tracking application. Prior to 2.58.0, ExportController::createExportTemplate() and ExportController::editExportTemplate() inherit only the class-level create_export permission, which ROLE_TEAMLEAD receives b…

Sunlitkimai · kimaiEPSS 0.36%via NVD
CVE-2026-52819Medium· 6.3PoC
1w ago

Kimai is an open-source time tracking application

Kimai is an open-source time tracking application. Prior to 2.57.0, the GET /api/timesheets list endpoint accepts user and users[] target identifiers from a caller with view_other_timesheet but does not apply access_user or verify that a…

Twilightkimai · kimaiEPSS 0.37%via NVD
CVE-2026-52820Medium· 5.3
1w ago

Kimai is an open-source time tracking application

Kimai is an open-source time tracking application. Prior to 2.57.0, PATCH /api/timesheets/{id} and POST /api/timesheets accept a user-controlled project identifier through TimesheetApiEditForm and FormTrait, and ProjectRepository::getQue…

Sunlitkimai · kimaiEPSS 0.27%via NVD
CVE-2026-52821Medium· 5.3
1w ago

Kimai is an open-source time tracking application

Kimai is an open-source time tracking application. Prior to 2.57.0, GET or POST requests to /en/admin/activity/create/{project} and /en/admin/project/create/{customer} require only the generic create_activity or create_project capability…

Sunlitkimai · kimaiEPSS 0.26%via NVD
CVE-2026-52822Medium· 5.3
1w ago

Kimai is an open-source time tracking application

Kimai is an open-source time tracking application. Prior to 2.58.0, PATCH /api/timesheets/{id}/restart, PATCH /api/timesheets/{id}/duplicate, and the web duplicate workflow can derive a new record from an owned historical timesheet after…

Sunlitkimai · kimaiEPSS 0.36%via NVD
CVE-2026-52823Medium· 5.3
1w ago

Kimai is an open-source time tracking application

Kimai is an open-source time tracking application. Prior to 2.58.0, TimesheetController exposes GET /api/timesheets/{id}/stop and GET /api/timesheets/{id}/restart, which reuse an authenticated browser session and perform state-changing o…

Sunlitkimai · kimaiEPSS 0.21%via NVD
CVE-2026-52824Critical· 9.1PoC
1w ago

Kimai is an open-source time tracking application

Kimai is an open-source time tracking application. Prior to 2.58.0, the official Docker image sets APP_SECRET to the public value change_this_to_something_unique in Dockerfile, and .docker/entrypoint.sh neither replaces nor rejects that …

Abyssalkimai · kimaiEPSS 2.1%via NVD
CVE-2026-52825Medium· 5.3
1w ago

Kimai is an open-source time tracking application

Kimai is an open-source time tracking application. Prior to 2.58.0, POST /api/teams/{id}/members/{userId} and POST /api/teams/{id}/activities/{activityId} verify that a teamlead may edit the Team but do not verify access_user for the ref…

Sunlitkimai · kimaiEPSS 0.27%via NVD
CVE-2026-52826Medium· 5.3
1w ago

Kimai is an open-source time tracking application

Kimai is an open-source time tracking application. Prior to 2.57.0, GET or POST requests to /en/admin/project/{id}/rate/{rate}, /en/admin/customer/{id}/rate/{rate}, and /en/admin/activity/{id}/rate/{rate} independently resolve the author…

Sunlitkimai · kimaiEPSS 0.26%via NVD
CVE-2026-49992Medium· 6.3
1w ago

Kimai is an open-source time tracking application

Kimai is an open-source time tracking application. Versions prior to 2.58.0 contain authenticated cross-site request forgery issues in their default team creation shortcuts for projects, customers, and activities. These endpoints are exp…

Sunlitkimai · kimaiEPSS 0.16%via NVD
CVE-2026-49865Medium· 5.3PoC
1w ago

Kimai is an open-source time tracking application

Kimai is an open-source time tracking application. Versions prior to 2.58.0 contain a server-side request forgery vulnerability in their invoice PDF preview and generation workflow. If an attacker can control Markdown content that is lat…

Twilightkimai · kimaiEPSS 0.33%via NVD
GHSA-j5mc-p8qg-39j7Low
2mo ago

Kimai Favorite Timesheet Add and Remove Endpoints Allows Cross-User Bookmark Manipulation

Kimai Favorite Timesheet Add and Remove Endpoints Allows Cross-User Bookmark Manipulation

Sunlitkimai · kimai/kimaivia GHSA
GHSA-m492-gv72-xvxjLow
2mo ago

Kimai Password Reset Link Remains Valid After Password Change

Kimai Password Reset Link Remains Valid After Password Change

Sunlitkimai · kimai/kimaivia GHSA
kimai vulnerabilities (CVEs) · VulnSea