PT-2026-32360 · Totara · Totara Lms

Saykino

·

Publicado

2026-04-13

·

Atualizado

2026-04-13

·

CVE-2026-31283

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Name of the Vulnerable Software and Affected Versions Totara LMS versões anteriores a 19.1.5
Description A API de recuperação de senha não implementa a limitação de taxa (rate limiting) para o endereço de e-mail de destino, o que permite um ataque de Email Bombing. Email Bombing é uma técnica onde um grande volume de e-mails é enviado para um único endereço para sobrecarregar o destinatário ou o servidor de e-mail.
Recommendations Atualize para uma versão posterior a 19.1.5. Como medida paliativa temporária, restrinja o acesso ao endpoint da API de recuperação de senha para minimizar o risco de exploração.

Exploit

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-31283

Produtos afetados

Totara Lms