PT-2026-23581 · Websocket · Websocket

Khaled Sarieddine

+1

·

Publicado

2026-03-05

·

Atualizado

2026-05-06

·

CVE-2026-24912

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:H
Nome do Software Vulnerável e Versões Afetadas Versões (versões afetadas não especificadas)
Descrição O backend WebSocket utiliza identificadores de estação de carregamento para associar sessões de forma única, mas permite que múltiplos endpoints se conectem utilizando o mesmo identificador de sessão. Isso resulta em identificadores de sessão previsíveis, permitindo o sequestro de sessão (session hijacking) ou sombreamento (shadowing), onde uma conexão recente pode deslocar uma estação de carregamento legítima e receber comandos de backend destinados a ela. Isso pode permitir autenticação de usuário não autorizada ou uma condição de negação de serviço, sobrecarregando o backend com solicitações de sessão válidas.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

DoS

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-24912

Produtos afetados

Websocket