Npm · @Actual-App/Sync-Server · CVE-2026-49229
**Nome do Software Vulnerável e Versões Afetadas**
Actual versões anteriores a 26.6.0
**Descrição**
No modo multiusuário OpenID, a desativação de um usuário apenas impede futuros logins OpenID para aquela identidade. Tokens de sessão existentes permanecem válidos porque o caminho de validação de sessão compartilhado não verifica se o usuário associado ainda está ativo. Isso permite que um usuário desativado continue acessando endpoints autenticados do servidor. O problema é particularmente persistente em implantações padrão onde a variável `token expiration` está configurada como `never`. Um usuário desativado pode manter o acesso aos seus próprios orçamentos, orçamentos compartilhados contendo dados financeiros sensíveis ou até mesmo privilégios administrativos se a conta desativada possuísse a função de administrador. A falha envolve a função `validateSession()` e afeta endpoints protegidos por `validateSessionMiddleware`, como a API de sincronização e a rota de atualização `/users` através da variável `enabled`.
**Recomendações**
Atualize o Actual para a versão 26.6.0.