CVE-2026-34828
高已发布
listmonk:密码重置和密码更改后,活动会话仍然有效
- 已发布
- 2026年4月2日
- 已更新
- 2026年4月3日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月18日
初级CVSS
7.1/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N0.3%
低 · 未来 30 天
- 百分位
- 22.9%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
listmonk 是一款独立、自托管的新闻通讯和邮件列表管理器。从 4.1.0 版本到 6.1.0 之前的版本,存在一个会话管理漏洞,该漏洞允许先前已签发的已认证会话在敏感账户安全变更(特别是密码重置和密码修改)后仍然保持有效。因此,已获取有效会话 Cookie 的攻击者即使在受害者修改或重置密码后,仍可保留对该账户的访问权限。这削弱了账户恢复和会话安全保证。此问题已在 6.1.0 版本中修复。
来源
1listmonk的密码重置和密码更改后的会话持久性
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。