Bitwarden · Bitwarden Server · CVE-2026-60104
**Nome do Software Vulnerável e Versões Afetadas**
Bitwarden Server versões anteriores a 2026.6.0
**Description**
Existe um problema onde o servidor não verifica se o endereço de e-mail fornecido no corpo do endpoint 'POST /auth-requests/admin-request' pertence ao usuário autenticado. Isso permite que um membro da organização com baixos privilégios inicie uma solicitação de autenticação de Criptografia de Dispositivo Confiável vinculada a uma chave pública controlada pelo invasor. Uma vez aprovada, a solicitação torna-se legível a partir de um endpoint não autenticado, permitindo que o invasor obtenha a chave do cofre de outro usuário e um token de acesso com escopo da vítima, resultando no sequestro da conta e na divulgação da chave do cofre.
**Recommendations**
Atualize o Bitwarden Server para a versão 2026.6.0 ou posterior.