PT-2026-34023 · Unknown · Blueprintue

CVE-2026-40586

·

Publicado

2026-04-21

·

Atualizado

2026-04-21

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Name of the Vulnerable Software and Affected Versions blueprintUE versões anteriores a 4.2.0
Description O manipulador do formulário de login não implementa limitação (throttling) para tentativas de autenticação. A ausência de limitação de taxa baseada em IP, contadores de tentativas por conta, bloqueios temporários, atrasos progressivos (Tarpit) ou desafios CAPTCHA permite que um invasor envie um número ilimitado de palpites de credenciais. Embora a política de senhas exija mais de 10 caracteres com letras maiúsculas e minúsculas, dígitos e caracteres especiais, isso não impede ataques de dicionário, preenchimento de credenciais (credential stuffing) de bancos de dados vazados ou ataques direcionados a usuários com senhas previsíveis.
Recommendations Atualizar para a versão 4.2.0.

Exploit

Correção

Improper Restriction of Excessive Authentication Attempts

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40586
GHSA-M6C2-6P3H-8JV2

Produtos afetados

Blueprintue