PT-2026-41294 · Guimard+3 · Apache::Session::Generate::Sha256+3

CVE-2026-8503

·

Publicado

2026-05-15

·

Atualizado

2026-05-20

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Apache::Session::Generate::SHA256 versões anteriores a 1.3.19
Descrição O gerador de ID de sessão padrão cria IDs de sessão inseguros ao retornar um hash SHA-256 da função integrada rand(), do tempo epoch e do PID, que é então hasheado novamente. Essas fontes são previsíveis e possuem baixa entropia, o que pode permitir que um invasor obtenha acesso não autorizado a sistemas.
Recomendações Atualize para a versão 1.3.19 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-8503

Produtos afetados

Apache::Session::Generate::Sha256
Apache::Session::Browseable
Apache
Libapache-Session-Browseable-Perl