Leantime · Leantime · CVE-2026-59712
**Nome do Software Vulnerável e Versões Afetadas**
Leantime (versões afetadas não especificadas)
**Descrição**
A função `Users::getUser()` na API JSON-RPC não implementa verificações de autorização suficientes. Isso permite que usuários autenticados recuperem registros completos de credenciais de usuários ao fornecer IDs de usuário arbitrários. Os dados expostos incluem hashes de senha, segredos TOTP (Senha de Uso Único Baseada em Tempo) e tokens de sessão, que podem ser utilizados para enumeração de contas, quebra de senha offline, bypass de autenticação de dois fatores e sequestro de sessão.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.