PT-2026-1360 · Unknown · Pterodactyl

CVE-2025-68954

·

Publicado

2026-01-06

·

Atualizado

2026-01-17

CVSS v4.0

7.5

Alta

VetorAV:N/AC:L/AT:P/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do Pterodactyl anteriores a 1.12.0
Descrição O Pterodactyl, um painel de gerenciamento de servidores de jogos, não encerra as conexões SFTP existentes quando o acesso de um usuário é revogado ou suas permissões são modificadas. Especificamente, se um usuário estiver conectado ao SFTP no momento em que suas permissões são alteradas ou ele é removido de uma instância do servidor, sua conexão SFTP permanece ativa, permitindo acesso contínuo aos arquivos mesmo com as permissões revogadas. Essa vulnerabilidade requer que um usuário esteja ativamente conectado ao SFTP durante a alteração ou remoção das permissões para ser explorada.
Recomendações Versões anteriores a 1.12.0 devem ser atualizadas para a versão 1.12.0 ou superior.

Exploit

Correção

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-68954
GHSA-8C39-XPPG-479C
GO-2026-4283
SUSE-SU-2026:0142-1

Produtos afetados

Pterodactyl