PT-2026-37249 · Openmage+2 · Magento-Lts+1

CVE-2026-42155

·

Publicado

2026-05-05

·

Atualizado

2026-05-18

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Magento Long Term Support (LTS) versões anteriores a 20.18.0
Descrição O ID de sessão da API XML-RPC e SOAP é gerado usando uma construção obsoleta baseada em tempo, em vez de um Gerador de Números Pseudo-Aleatórios Criptograficamente Seguro (CSPRNG). O processo de geração utiliza a função start(), que emprega um hash MD5 de entradas derivadas do tempo e não seguras, incluindo time() e uniqid(). Como o resumo resultante depende do timestamp e do estado interno do Linear Congruential Generator (LCG) do PHP, a entropia é severamente limitada.
Um invasor pode estreitar a janela do LCG por meio de vazamentos de estado do servidor ou previsibilidade e, explorando a falta de limitação de taxa (rate-limiting) da API, executar um ataque de força bruta online de alta velocidade para sequestrar sessões de API ativas. Isso afeta os seguintes endpoints:
  • '/api/xmlrpc/'
  • '/api/soap/'
  • '/api/v2 soap/'
  • '/api/rest/'
Recomendações Atualize para a versão 20.18.0. Como medida paliativa temporária, restrinja o acesso aos endpoints vulneráveis da API '/api/xmlrpc/', '/api/soap/', '/api/v2 soap/' e '/api/rest/' para minimizar o risco de exploração.

Exploit

Correção

Use of Insufficiently Random Values

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42155
GHSA-2CWR-GCF9-PVXR

Produtos afetados

Magento-Lts
Openmage Magento Lts