CVE-2026-39324
Rack::Session::Cookie секреты: откат при ошибке расшифровки позволяет подделку сессий без секрета и десериализацию Marshal
- Опубликовано
- 7 апр. 2026 г.
- Обновлено
- 8 апр. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 25 авг. 2026 г.
Первичный CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XНизкий · следующие 30 дней
- Процентиль
- 19,4 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Rack::Session — это реализация управления сессиями для Rack. Начиная с версии 2.0.0 и до версии 2.1.2, Rack::Session::Cookie некорректно обрабатывает ошибки расшифровки при настройке с помощью `secrets:`. Если расшифровка cookie завершается неудачей, реализация переключается на декодер по умолчанию вместо отклонения cookie. Это позволяет неаутентифицированному атакующему предоставить специально сформированную session cookie, которая принимается как допустимые данные сессии без знания какого-либо настроенного секрета. Поскольку этот механизм используется для загрузки состояния сессии, атакующий может манипулировать содержимым сессии и потенциально получить несанкционированный доступ. Эта уязвимость устранена в версии 2.1.2.
Источники
1Эксплойт для проверки концепции обхода аутентификации Rack::Cookie (CVE-2026-39324), демонстрирующий подделку сессии через резервный кодер для получения доступа администратора.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.