PT-2026-22031 · Vikunja · Vikunja

·

CVE-2026-27575

·

Publicado

2026-02-25

·

Atualizado

2026-07-30

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Vikunja anteriores à 2.0.0
Descrição O aplicativo permite que os usuários definam senhas fracas sem impor requisitos mínimos de força. Sessões ativas permanecem válidas após o usuário alterar sua senha, o que possibilita que um atacante que comprometa uma conta mantenha acesso persistente mesmo após a vítima redefinir sua senha. A combinação de controles fracos de senha e invalidação inadequada de sessão aumenta tanto a explorabilidade quanto o impacto. Um atacante poderia comprometer uma conta por meio de ataque de força bruta ou preenchimento de credenciais. O aplicativo não impõe validação de tamanho mínimo ou força para senhas. Não ocorre logout forçado em sessões ativas após a alteração da senha.
Recomendações Versões anteriores à 2.0.0 devem ser atualizadas para a versão 2.0.0 ou posterior. Implementar políticas de senhas fortes, exigindo que as senhas tenham de 8 a 16+ caracteres com uma combinação de letras maiúsculas, minúsculas, números e caracteres especiais. Bloquear senhas comuns utilizando uma lista negra de senhas amplamente utilizadas e comprometidas. Utilizar algoritmos de hash seguros, como bcrypt ou Argon2, para armazenar senhas. Habilitar bloqueio de conta para limitar tentativas de login falhas. Invalidar todas as sessões ativas após a alteração da senha. Revogar tokens de atualização, se aplicável. Implementar versionamento de tokens/sessões. Regenerar IDs de sessão após atualizações de credenciais. Registrar e notificar os usuários sobre eventos de alteração de senha.

Exploit

Correção

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27575
GHSA-3CCG-X393-96V8
GO-2026-4551
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:1042-1

Produtos afetados

Vikunja