CVE-2026-39912
Exposition du jeton d'authentification v2board / Xboard via loginWithMailLink
- Publié
- 9 avr. 2026
- Mise à jour
- 14 juil. 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 19 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 46,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# V2Board 1.6.1 à 1.7.4 et Xboard jusqu'à 0.1.9 exposent des jetons d'authentification dans les corps de réponses HTTP du point de terminaison loginWithMailLink lorsque la fonctionnalité login_with_mail_link_enable est active. Des attaquants non authentifiés peuvent envoyer une requête POST au point de terminaison loginWithMailLink avec une adresse e-mail connue pour recevoir l'URL d'authentification complète dans la réponse, puis échanger le jeton au point de terminaison token2Login afin d'obtenir un jeton bearer valide avec un accès complet au compte, y compris les privilèges d'administrateur.
Sources
1- CVE-2026-39912Exploit
Xboard / V2Board Prise de contrôle de compte non authentifiée - Fuite de jeton de lien magique (CVE-2026-39912)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.