CVE-2026-44648
SillyTavern: Bestehende Sitzungen werden nach einer Passwortänderung nicht ungültig gemacht, was die Wiederverwendung von Sitzungen und die Übernahme von Konten ermöglicht.
- Veröffentlicht
- 29.05.2026
- Aktualisiert
- 29.05.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 26.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 33,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
SillyTavern ist eine lokal installierte Benutzeroberfläche, die es Benutzern ermöglicht, mit Textgenerierungs-Großsprachmodellen, Bildgenerierungs-Engines und Text-zu-Sprache-Sprachmodellen zu interagieren. Vor Version 1.18.0 verlässt sich SillyTavern für die Authentifizierung auf Cookie-Sessions und speichert alle Sitzungsdaten (Benutzerhandle, Berechtigungen) in einem signierten Cookie. Die Endpunkte POST /api/users/change-password und POST /api/users/recover-step2 aktualisieren lediglich den Passwort-Hash in der Datenbank, laufen aber aktuelle Sitzungen nicht ab. Da die Sitzung zustandslos ist und vollständig im Client-Cookie gespeichert wird, gibt es keinen serverseitigen Mechanismus, um ein Token nach der Ausstellung zu widerrufen. Diese Schwachstelle ist in Version 1.18.0 behoben.
Quellen
1Proof-of-Concept-Exploit und Advisory für CVE-2026-44648, die die Schwachstelle demonstrieren und technische Details zur Bewertung bereitstellen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.