PT-2026-23515 · Hexpm · Hexpm

·

CVE-2026-21622

·

Publicado

2026-03-05

·

Atualizado

2026-03-07

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas hexpm versões anteriores a bb0e42091995945deef10556f58d046a52eb7884
Descrição Uma vulnerabilidade no hexpm permite o sequestro de conta devido à expiração insuficiente de sessão. Especificamente, os tokens de redefinição de senha gerados pela funcionalidade de redefinição de senha não expiram, permanecendo válidos indefinidamente. Um atacante que obtenha acesso a um e-mail vazado anteriormente contendo um token válido de redefinição de senha pode explorar isso para redefinir a senha da vítima sem precisar de acesso atual à conta de e-mail da vítima. O código vulnerável está localizado no módulo Elixir.Hexpm.Accounts.PasswordReset e na função can reset?/3.
Recomendações Atualize o hexpm para a versão bb0e42091995945deef10556f58d046a52eb7884 ou posterior.

Exploit

Correção

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-21622
GHSA-6R94-PVWF-MXQM

Produtos afetados

Hexpm