CVE-2026-34828
listmonk: Sessões ativas permanecem válidas após a redefinição e alteração de senha
- Publicado
- 2 de abr. de 2026
- Atualizado
- 3 de abr. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 18 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 22,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
listmonk é um gerenciador independente e auto-hospedado de newsletters e listas de e-mail. Da versão 4.1.0 até antes da versão 6.1.0, uma vulnerabilidade de gerenciamento de sessão permite que sessões autenticadas emitidas anteriormente permaneçam válidas após alterações sensíveis de segurança na conta, especificamente redefinição de senha e alteração de senha. Como resultado, um atacante que já obteve um cookie de sessão válido pode manter o acesso à conta mesmo depois que a vítima altera ou redefine sua senha. Isso enfraquece as garantias de recuperação de conta e segurança de sessão. Este problema foi corrigido na versão 6.1.0.
Fontes
1Persistência de Sessão do listmonk Após Redefinição e Alteração de Senha
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.