Pkp-Lib · Pkp-Lib · CVE-2026-19906
**Nome do Software Vulnerável e Versões Afetadas**
pkp pkp-lib versões 3.3.0 a 3.5.0
**Description**
Uma fraqueza existe no componente de Geração de Chave de API dentro da função `setData()` do arquivo `classes/user/form/APIProfileForm.php`. Um invasor remoto pode manipular o argumento `apiKey` para causar entropia insuficiente, o que se refere à falta de aleatoriedade nas chaves geradas, potencialmente tornando-as previsíveis. Este ataque é caracterizado por alta complexidade e é difícil de explorar.
**Recommendations**
Aplicar o patch 529b5df878e571ccc727647f7748eafc1466b041 para as versões 3.3.0 a 3.5.0.