CVE-2026-34828
listmonk: Las sesiones activas permanecen válidas después del restablecimiento y cambio de contraseña
- Publicado
- 2 abr 2026
- Actualizado
- 3 abr 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 18 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:NBajo · próximos 30 días
- Percentil
- 22,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
listmonk es un gestor de boletines y listas de correo autónomo y autoalojado. Desde la versión 4.1.0 hasta antes de la versión 6.1.0, una vulnerabilidad de gestión de sesiones permite que las sesiones autenticadas emitidas previamente permanezcan válidas después de cambios de seguridad sensibles en la cuenta, específicamente el restablecimiento de contraseña y el cambio de contraseña. Como resultado, un atacante que ya ha obtenido una cookie de sesión válida puede retener el acceso a la cuenta incluso después de que la víctima cambie o restablezca su contraseña. Esto debilita las garantías de recuperación de cuenta y seguridad de la sesión. Este problema ha sido parcheado en la versión 6.1.0.
Fuentes
1Persistencia de sesión de listmonk después del restablecimiento y cambio de contraseña
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.