CVE-2026-39912
v2board / Xboard Esposizione del Token di Autenticazione tramite loginWithMailLink
- Pubblicato
- 9 apr 2026
- Aggiornato
- 14 lug 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 19 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 46,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# V2Board 1.6.1 fino a 1.7.4 e Xboard fino a 0.1.9 espongono i token di autenticazione nei corpi delle risposte HTTP dell'endpoint loginWithMailLink quando la funzionalità login_with_mail_link_enable è attiva. Attaccanti non autenticati possono inviare una richiesta POST all'endpoint loginWithMailLink con un indirizzo email noto per ricevere l'URL di autenticazione completo nella risposta, quindi scambiare il token presso l'endpoint token2Login per ottenere un bearer token valido con accesso completo all'account, inclusi i privilegi di amministratore.
Fonti
1- CVE-2026-39912Exploit
Xboard / V2Board - Acquisizione non autenticata di account - Perdita del token Magic Link (CVE-2026-39912)
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.