CVE-2026-26744
Une vulnérabilité d'énumération d'utilisateurs existe dans FormaLMS 4.1.18 et versions antérieures dans la fonctionnalité de récupération de mot de passe...
- Publié
- 19 févr. 2026
- Mise à jour
- 24 févr. 2026
- Attribution de CNA
- mitre
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NFaible · 30 prochains jours
- Percentile
- 22,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité d'énumération d'utilisateurs existe dans FormaLMS 4.1.18 et versions antérieures dans la fonctionnalité de récupération de mot de passe accessible via le point de terminaison /lostpwd. L'application renvoie des messages d'erreur différents pour les noms d'utilisateur valides et invalides, permettant à un attaquant non authentifié de déterminer quels noms d'utilisateur sont enregistrés dans le système grâce à une divergence de réponse observable.
Sources
1Démontre l'énumération d'utilisateurs dans FormaLMS via une divergence de réponse sur le point de terminaison /lostpwd, permettant la découverte non authentifiée de noms d'utilisateur pour des attaques ciblées.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.