CVE-2026-53646
FOSSBilling: Wiederverwendung von Client-Passwort-Reset-Tokens ermöglicht dauerhafte Kontoübernahme
- Veröffentlicht
- 06.07.2026
- Aktualisiert
- 07.07.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 24,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
FOSSBilling ist ein kostenloses Open-Source-Abrechnungs- und Kundenverwaltungssystem. In den Versionen 0.5.6 bis 0.7.2 wird, wenn für einen Kunden bereits ein `ClientPasswordReset`-Datensatz vorhanden ist (von einer früheren, noch gültigen Zurücksetzungsanfrage), bei nachfolgenden Aufrufen des Gast-API-Endpunkts `reset_password` das vorhandene Token wiederverwendet, anstatt ein neues zu erzeugen. Das 15-minütige Gültigkeitsfenster ist an den `created_at`-Zeitstempel der ersten Anfrage gebunden, nicht an den Zeitpunkt der letzten E-Mail. Ein Angreifer, der den ursprünglichen Zurücksetzungslink erhalten hat, kann ihn auch dann weiterhin verwenden, wenn das Opfer eine neue Zurücksetzung anfordert, da das ursprüngliche Token nie ungültig gemacht oder rotiert wird. Version 0.8.0 behebt das Problem. Einige Workarounds sind verfügbar. Konfigurieren Sie einen Reverse-Proxy (z. B. Nginx, Apache, Cloudflare), um ein Ratenlimit pro IP auf den `/client/reset-password`-Endpunkt anzuwenden und so das Angriffszeitfenster zu minimieren, und/oder löschen Sie abgelaufene `client_password_reset`-Datensätze manuell aus der Datenbank, nachdem ein Kunde eine vermutete Kompromittierung meldet.
Quellen
1- FOSKillerPoC
FOSSBilling CVE-2026-53647 & CVE-2026-53646 PoC — Nicht authentifizierte API-Schlüssel-Offenlegung & Wiederverwendung von Passwort-Reset-Tokens
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.