Syracom Ag · Secure Login · CVE-2026-12225
**Nome do Software Vulnerável e Versões Afetadas**
syracom AG Secure Login (2FA) for Atlassian Jira, Confluence, and Bitbucket versões 3.4.0.x
**Descrição**
Existe um bypass de autenticação onde um invasor com credenciais de usuário válidas pode burlar o fluxo de autenticação de dois fatores (2FA). Ao enviar requisições HTTP com um cabeçalho `User-Agent` manipulado contendo strings específicas, como AtlassianMobileApp ou JIRA, o plugin não aplica as verificações de 2FA configuradas para recursos web protegidos. Isso permite o acesso não autorizado ao aplicativo Atlassian como o usuário comprometido. Se a conta possuir privilégios administrativos, o invasor pode acessar funções administrativas, podendo desativar o plugin de 2FA ou realizar alterações administrativas arbitrárias.
**Recomendações**
Atualizar para a versão 3.5.0.0.