CVE-2026-31282
Totara LMS v19.1.5 e versioni precedenti sono vulnerabili a un controllo degli accessi non corretto. Il codice della pagina di login può essere manipolato...
- Pubblicato
- 13 apr 2026
- Aggiornato
- 6 mag 2026
- Assegnazione CNA
- mitre
- Evidenza osservata
- 18 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 32,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Totara LMS v19.1.5 e versioni precedenti sono vulnerabili a un controllo degli accessi non corretto. Il codice della pagina di login può essere manipolato per rivelare il modulo di login. Un attaccante può combinare questo con la mancanza di limitazione della frequenza delle richieste sul modulo di login per lanciare un attacco di forza bruta. NOTA: questa segnalazione è contestata dal fornitore perché (1) il login locale è abilitato/disabilitato lato server (non si tratta di un controllo lato client); (2) non ci sono prove che il login SSO possa essere bypassato per consentire il login locale; e (3) non ci sono prove che il login locale possa essere eseguito quando è disabilitato lato server.
Fonti
1Proof-of-concept per CVE-2026-31282: bypass del controllo degli accessi nella pagina di login di Totara LMS che consente attacchi di forza bruta alle credenziali non autenticati. Include dettagli sulla vulnerabilità, versioni interessate e indicazioni di mitigazione.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.