Casaos · Casaos · CVE-2026-21891
**Nome do Software Vulnerável e Versões Afetadas**
ZimaOS versões até e incluindo 1.5.0
**Descrição**
O ZimaOS, um fork do CasaOS, apresenta um problema de bypass de autenticação nas versões até e incluindo 1.5.0. O aplicativo valida nomes de usuário, mas não processa corretamente a validação de senhas para contas de serviço do sistema conhecidas. Especificamente, a função de login não processa corretamente o resultado da validação da senha para esses usuários, concedendo acesso autenticado a qualquer pessoa que conheça um nome de usuário do sistema válido, independentemente da senha fornecida. O componente vulnerável é a função de login. O parâmetro `username` é utilizado no processo de autenticação.
**Recomendações**
Versões até e incluindo 1.5.0 estão afetadas. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.