Penpot · Penpot · CVE-2026-105690
**Nome do Software Vulnerável e Versões Afetadas**
Penpot versões anteriores a 2.18.0
**Descrição**
A funcionalidade de logout limpa o cookie `auth-token` do navegador, mas não revoga a sessão correspondente no lado do servidor. Isso permite que um token de sessão capturado anteriormente permaneça válido e seja utilizado para fazer requisições autenticadas com a autoridade da vítima até que a sessão expire naturalmente.
**Recomendações**
Atualizar para a versão 2.18.0.