CVE-2026-31283
Totara LMS v19.1.5 und früher: Fehlendes Rate-Limiting bei der Passwort-Reset-API In Totara LMS v19.1.5 und früher implementiert die Passwort-vergessen-API...
- Veröffentlicht
- 13.04.2026
- Aktualisiert
- 24.04.2026
- CNA zuweisen
- mitre
- Beweise beobachtet
- 18.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 33,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# Totara LMS v19.1.5 und früher: Fehlendes Rate-Limiting bei der Passwort-Reset-API In Totara LMS v19.1.5 und früher implementiert die Passwort-vergessen-API kein Rate-Limiting für die Ziel-E-Mail-Adresse, was für einen E-Mail-Bombing-Angriff genutzt werden kann. HINWEIS: Die Position des Anbieters ist, dass die `pwresettime`-Konfiguration standardmäßig 30 Minuten beträgt, die `pwresettime`-Konfiguration eine harte Kontrolle ist, die über das Flag `PWRESET_STATUS_ALREADYSENT` durchgesetzt wird, und keine weiteren Passwort-Reset-E-Mail-Nachrichten gesendet werden, wenn dieses Flag für eine bestimmte E-Mail-Adresse aktiv ist.
Quellen
1- CVE-2026-31283Informativ
Dokumentation von CVE-2026-31283: eine E-Mail-Bombing-Schwachstelle in der 'Passwort vergessen'-API von Totara LMS aufgrund fehlender Ratenbegrenzung, die nicht authentifizierten entfernten Angreifern ermöglicht, die E-Mail-Postfächer der Opfer zu fluten.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.