PT-2026-23711 · Websocket · Websocket

CVE-2026-20748

·

Publicado

2026-03-06

·

Atualizado

2026-05-06

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:H
Nome do Software Vulnerável e Versões Afetadas (versões afetadas não especificadas)
Descrição O backend WebSocket utiliza identificadores de estações de carregamento para associar sessões, mas permite que múltiplos endpoints se conectem usando o mesmo identificador de sessão. Isso resulta em identificadores de sessão previsíveis, permitindo o sequestro de sessão ou sombreamento, onde uma conexão recente pode substituir uma estação de carregamento legítima e receber comandos destinados ao backend. Isso pode permitir autenticação não autorizada ou uma condição de negação de serviço ao sobrecarregar o backend com solicitações de sessão.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

DoS

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-20748

Produtos afetados

Websocket