CVE-2026-31282
Totara LMS v19.1.5 et versions antérieures vulnérables à un contrôle d'accès incorrect Totara LMS v19.1.5 et versions antérieures est vulnérable à un...
- Publié
- 13 avr. 2026
- Mise à jour
- 6 mai 2026
- Attribution de CNA
- mitre
- Preuve observée
- 18 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 32,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# Totara LMS v19.1.5 et versions antérieures vulnérables à un contrôle d'accès incorrect Totara LMS v19.1.5 et versions antérieures est vulnérable à un contrôle d'accès incorrect. Le code de la page de connexion peut être manipulé pour révéler le formulaire de connexion. Un attaquant peut combiner cela avec l'absence de limitation de débit (rate-limit) sur le formulaire de connexion pour lancer une attaque par force brute. NOTE : cette vulnérabilité est contestée par le fournisseur car (1) la connexion locale est activée/désactivée côté serveur (il ne s'agit pas d'un contrôle côté client) ; (2) il n'existe aucune preuve que la connexion SSO puisse être contournée pour permettre la connexion locale ; et (3) il n'existe aucune preuve que la connexion locale puisse être effectuée lorsqu'elle est désactivée côté serveur.
Sources
1Preuve de concept pour CVE-2026-31282 : contournement du contrôle d'accès de la page de connexion de Totara LMS permettant des attaques par force brute non authentifiées sur les identifiants. Inclut les détails de la vulnérabilité, les versions concernées et des recommandations d'atténuation.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.