Openemr · Openemr · CVE-2026-25476
**Nome do Software Vulnerável e Versões Afetadas**
Versões do OpenEMR anteriores à 8.0.0
**Descrição**
O OpenEMR é um aplicativo de registros eletrônicos de saúde e gestão de consultórios médicos. Antes da versão 8.0.0, a verificação de expiração da sessão no arquivo `library/auth.inc.php` podia ser contornada. Especificamente, quando o parâmetro `skip timeout reset` é definido como '1' em uma solicitação, a verificação de expiração da sessão, incluindo a chamada para a função `SessionTracker::isSessionExpired()`, é ignorada. Isso permite que sessões expiradas permaneçam ativas, possibilitando que um atacante com um cookie de sessão roubado mantenha o acesso indefinidamente ao incluir continuamente o parâmetro `skip timeout reset=1` em suas solicitações.
**Recomendações**
Atualize para a versão 8.0.0 ou posterior.