CVE-2026-34828
listmonk: تبقى الجلسات النشطة صالحة بعد إعادة تعيين كلمة المرور وتغييرها
- تم النشر
- 02/04/2026
- محدث
- 03/04/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 18/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 22.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
listmonk هو مدير قوائم بريدية ونشرات إخبارية مستقل ذاتي الاستضافة. من الإصدار 4.1.0 حتى ما قبل الإصدار 6.1.0، توجد ثغرة في إدارة الجلسات تسمح للجلسات المصادق عليها سابقًا بالبقاء صالحة بعد تغييرات أمنية حساسة على الحساب، وتحديدًا إعادة تعيين كلمة المرور وتغيير كلمة المرور. ونتيجة لذلك، يمكن للمهاجم الذي حصل بالفعل على ملف تعريف ارتباط جلسة صالح الاحتفاظ بالوصول إلى الحساب حتى بعد قيام الضحية بتغيير كلمة المرور أو إعادة تعيينها. وهذا يضعف ضمانات استرداد الحساب وأمان الجلسات. تم إصلاح هذه المشكلة في الإصدار 6.1.0.
المصادر
1استمرار الجلسة في listmonk بعد إعادة تعيين كلمة المرور وتغييرها
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.