CVE-2026-34828
listmonk : Les sessions actives restent valides après la réinitialisation et le changement de mot de passe
- Publié
- 2 avr. 2026
- Mise à jour
- 3 avr. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 18 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:NFaible · 30 prochains jours
- Percentile
- 22,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
listmonk est un gestionnaire autonome et auto-hébergé de newsletters et de listes de diffusion. De la version 4.1.0 jusqu'à la version 6.1.0 exclue, une vulnérabilité de gestion de session permet aux sessions authentifiées précédemment émises de rester valides après des changements sensibles de sécurité du compte, notamment la réinitialisation et la modification du mot de passe. Par conséquent, un attaquant ayant déjà obtenu un cookie de session valide peut conserver l'accès au compte même après que la victime modifie ou réinitialise son mot de passe. Cela affaiblit la récupération de compte et les garanties de sécurité des sessions. Ce problème a été corrigé dans la version 6.1.0.
Sources
1Persistance de session de listmonk après réinitialisation du mot de passe et changement de mot de passe
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.