PT-2026-3642 · Unknown · Hotwired Turbo

CVE-2025-66803

·

Publicado

2026-01-20

·

Atualizado

2026-01-21

CVSS v3.1

4.8

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Hotwired Turbo anteriores à 8.0.0
Descrição Existe uma condição de corrida no manipulador do elemento turbo-frame. Esse problema pode causar falhas nas operações de logout quando respostas de frame atrasadas reaplicam cookies de sessão após um usuário ter feito logout. Atacantes podem explorar isso introduzindo atrasos de rede seletivos ou aproveitando condições de corrida que ocorrem naturalmente em computadores compartilhados. Isso permite que atacantes remotos restaurem cookies de sessão destruídos, potencialmente efetuando o login novamente de um usuário após ele ter feito logout.
Recomendações Atualize o Hotwired Turbo para a versão 8.0.0 ou posterior.

Exploit

Correção

Race Condition

Insufficient Session Expiration

Time Of Check To Time Of Use

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-66803
GHSA-QPPM-G56G-FPVP

Produtos afetados

Hotwired Turbo