CVE-2026-71206
shiori - JWT CheckToken nunca vuelve a validar el estado de la cuenta, lo que permite acceso con privilegios obsoletos tras la eliminación o degradación
- Publicado
- 5 ago 2026
- Actualizado
- 10 ago 2026
- Asignación de CNA
- TuranSec
- Evidencia observada
- 17 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:LBajo · próximos 30 días
- Percentil
- 20,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
La función CheckToken de Shiori (internal/domains/auth.go) valida únicamente la firma HMAC del JWT y devuelve el objeto claims.Account incrustado sin modificaciones, sin volver a recuperar la cuenta de la base de datos. No existe ningún almacén de sesiones ni mecanismo de revocación de tokens en el código base.
Fuentes
1PoC: Shiori JWT CheckToken nunca revalida el estado de la cuenta (CVE-2026-71206, Alta 8.2)
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.