CVE-2025-68621
Trilium Notes apresenta uma Vulnerabilidade de Ataque de Temporização em /api/login/sync
- Publicado
- 6 de fev. de 2026
- Atualizado
- 9 de fev. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:NBaixo · próximos 30 dias
- Percentil
- 43,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Trilium Notes é um aplicativo de anotações hierárquicas de código aberto e multiplataforma, com foco na construção de grandes bases de conhecimento pessoais. Antes da versão 0.101.0, uma vulnerabilidade crítica de ataque de temporização no endpoint de autenticação de sincronização do Trilium permite que atacantes remotos não autenticados recuperem hashes de autenticação HMAC byte a byte por meio de análise estatística de temporização. Isso possibilita a bypass completa da autenticação sem conhecimento da senha, concedendo acesso total de leitura/escrita à base de conhecimento da vítima. Esta vulnerabilidade é corrigida na versão 0.101.0.
Fontes
1PoC educacional e análise do CVE-2025-68621, um ataque de temporização no login de sincronização do Trilium Notes. Demonstra a recuperação do hash HMAC por meio de canal lateral de temporização de rede, com causa raiz, correção e detalhes de mitigação.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.