CVE-2026-39324
Rack::Session::Cookie segreti: il fallback di decrittazione fallita consente la falsificazione di sessioni senza segreto e la deserializzazione Marshal
- Pubblicato
- 7 apr 2026
- Aggiornato
- 8 apr 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 19,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Rack::Session è un'implementazione di gestione delle sessioni per Rack. Dalla versione 2.0.0 fino alla 2.1.2, Rack::Session::Cookie gestisce in modo errato i fallimenti di decrittazione quando è configurato con `secrets:`. Se la decrittazione del cookie fallisce, l'implementazione ripiega su un decoder predefinito invece di rifiutare il cookie. Ciò consente a un attaccante non autenticato di fornire un cookie di sessione appositamente predisposto che viene accettato come dati di sessione validi senza conoscere alcun segreto configurato. Poiché questo meccanismo viene utilizzato per caricare lo stato della sessione, un attaccante può manipolare il contenuto della sessione e potenzialmente ottenere accesso non autorizzato. Questa vulnerabilità è corretta nella versione 2.1.2.
Fonti
1Proof-of-concept exploit per l'elusione dell'autenticazione Rack::Cookie (CVE-2026-39324), che dimostra la falsificazione della sessione tramite coder di fallback per ottenere accesso amministrativo.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.