CVE-2025-68621
Trilium Notes tiene una vulnerabilidad de ataque de temporización en /api/login/sync
- Publicado
- 6 feb 2026
- Actualizado
- 9 feb 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:NBajo · próximos 30 días
- Percentil
- 43,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Trilium Notes es una aplicación jerárquica para tomar notas de código abierto y multiplataforma, con enfoque en la construcción de grandes bases de conocimiento personales. Antes de 0.101.0, una crítica vulnerabilidad de ataque de temporización en el punto final de autenticación de sincronización de Trilium permite a atacantes remotos no autenticados recuperar hashes de autenticación HMAC byte a byte mediante análisis estadístico de temporización. Esto permite una omisión completa de autenticación sin conocimiento de la contraseña, otorgando acceso completo de lectura/escritura a la base de conocimiento de la víctima. Esta vulnerabilidad está corregida en 0.101.0.
Fuentes
1PoC educativo y análisis de CVE-2025-68621, un ataque de sincronización en el inicio de sesión de sincronización de Trilium Notes. Demuestra la recuperación de hash HMAC mediante un canal lateral de sincronización de red, con causa raíz, corrección y detalles de mitigación.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.