CVE-2026-43914
Vaultwarden : vulnérabilité de contournement de la protection contre la force brute
- Publié
- 11 mai 2026
- Mise à jour
- 12 mai 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 21,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Vaultwarden est un serveur compatible Bitwarden écrit en Rust. Avant la version 1.35.4, Vaultwarden présente une vulnérabilité de sécurité qui permet de contourner la protection contre les attaques par force brute sur la connexion si la 2FA par e-mail est activée. Si la 2FA par e-mail est activée, la fonction 2FA non protégée send_email_login (email.rs, point de terminaison API /api/two-factor/send-email-login) agit également comme un oracle déterminant si une combinaison nom d'utilisateur-mot de passe est correcte. Un attaquant peut abuser de ce point de terminaison pour forcer les mots de passe par force brute sans limitation de débit. Cela fonctionne même pour les utilisateurs qui n'ont pas configuré la 2FA par e-mail. Cette vulnérabilité est corrigée dans la version 1.35.4.
Sources
1PoC pour CVE-2026-43914: Vaultwarden <1.35.4 — oracle de mot de passe permettant de contourner l'email-2FA par force brute. Python utilisant uniquement la bibliothèque standard.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.