CVE-2026-31283
Totara LMS v19.1.5 et versions antérieures — Bombardement de courriels via l'API de mot de passe oublié Dans Totara LMS v19.1.5 et versions antérieures,...
- Publié
- 13 avr. 2026
- Mise à jour
- 24 avr. 2026
- Attribution de CNA
- mitre
- Preuve observée
- 18 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 33,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# Totara LMS v19.1.5 et versions antérieures — Bombardement de courriels via l'API de mot de passe oublié Dans Totara LMS v19.1.5 et versions antérieures, l'API de mot de passe oublié ne met pas en œuvre de limitation de débit pour l'adresse e-mail cible, ce qui peut être exploité pour une attaque par bombardement de courriels (Email Bombing). REMARQUE : la position du fournisseur est que la configuration `pwresettime` est définie par défaut sur 30 minutes, qu'elle constitue un contrôle strict appliqué via le drapeau `PWRESET_STATUS_ALREADYSENT`, et qu'aucun autre message de réinitialisation de mot de passe n'est envoyé si ce drapeau est actif pour une adresse e-mail donnée.
Sources
1- CVE-2026-31283Informationnel
Documentation de CVE-2026-31283 : une vulnérabilité de bombardement de courrier électronique dans l'API de mot de passe oublié de Totara LMS en raison d'une limitation de débit manquante, permettant aux attaquants distants non authentifiés d'inonder les boîtes de réception des victimes.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.