CVE-2026-44648
SillyTavern : Les sessions existantes ne sont pas invalidées après un changement de mot de passe, permettant la réutilisation de session et la prise de contrôle du compte.
- Publié
- 29 mai 2026
- Mise à jour
- 29 mai 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 26 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 33,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
SillyTavern est une interface utilisateur installée localement qui permet aux utilisateurs d'interagir avec des modèles de langage de grande taille pour la génération de texte, des moteurs de génération d'images et des modèles vocaux de synthèse vocale. Avant la version 1.18.0, SillyTavern s'appuie sur des sessions basées sur des cookies pour l'authentification, stockant toutes les données de session (identifiant utilisateur, permissions) dans un cookie signé. Les points de terminaison POST /api/users/change-password et POST /api/users/recover-step2 ne font que mettre à jour le hachage du mot de passe dans la base de données, mais n'expirent pas les sessions actuelles. Étant donné que la session est sans état et stockée entièrement dans le cookie du client, il n'existe aucun mécanisme côté serveur pour révoquer un jeton une fois qu'il a été émis. Cette vulnérabilité est corrigée dans la version 1.18.0.
Sources
1Preuve de concept et avis de sécurité pour CVE-2026-44648, démontrant la vulnérabilité et fournissant des détails techniques pour l'évaluation.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.