PT-2026-31948 · Vikunja · Vikunja

CVE-2026-35597

·

Publicado

2026-04-10

·

Atualizado

2026-07-30

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Name of the Vulnerable Software and Affected Versions Vikunja versões anteriores a 2.3.0
Description Uma falha existe no Vikunja antes da versão 2.3.0 relacionada ao mecanismo de bloqueio de tentativas falhadas de Senha Única Baseada em Tempo (TOTP). Um bug no tratamento de transações de banco de dados impede que o bloqueio da conta seja corretamente persistido. Especificamente, quando uma validação TOTP falha, o manipulador de login reverte a sessão do banco de dados incondicionalmente, desfazendo a tentativa de bloquear a conta. Isso permite que um invasor ignore o mecanismo de bloqueio pretendido e execute tentativas de força bruta ilimitadas nos códigos TOTP. A vulnerabilidade reside na interação entre o manipulador de login em pkg/routes/api/v1/login.go e a função HandleFailedTOTPAuth em pkg/user/totp.go. A função HandleFailedTOTPAuth tenta definir o status da conta como bloqueada, mas essa alteração é perdida devido ao rollback. O contador na memória incrementa corretamente, mas o banco de dados não é atualizado.
Recommendations Atualize para a versão 2.3.0 ou posterior para resolver este problema. Como medida temporária, considere desabilitar o TOTP até que um patch esteja disponível.

Exploit

Correção

Improper Restriction of Excessive Authentication Attempts

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-35597
GHSA-FGFV-PV97-6CMJ
GO-2026-5362
OPENSUSE-SU-2026:21483-1

Produtos afetados

Vikunja