CVE-2026-34828
listmonk: le sessioni attive restano valide dopo il reset della password e la modifica della password
- Pubblicato
- 2 apr 2026
- Aggiornato
- 3 apr 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 18 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 22,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
listmonk è un gestore autonomo e self-hosted di newsletter e mailing list. Dalla versione 4.1.0 fino alla versione precedente alla 6.1.0, una vulnerabilità nella gestione delle sessioni consente alle sessioni autenticate precedentemente emesse di rimanere valide dopo modifiche sensibili alla sicurezza dell'account, in particolare il reset della password e il cambio della password. Di conseguenza, un attaccante che ha già ottenuto un cookie di sessione valido può mantenere l'accesso all'account anche dopo che la vittima cambia o resetta la propria password. Ciò indebolisce le garanzie di recupero dell'account e di sicurezza delle sessioni. Questo problema è stato corretto nella versione 6.1.0.
Fonti
1Persistenza della sessione di listmonk dopo il reset della password e il cambio della password
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.