PT-2026-107515 · Pypi+1 · Wger

CVE-2026-46437

·

Publicado

2026-10-07

·

Atualizado

2026-10-07

CVSS v3.1

4.8

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas wger versões anteriores a 2.6
Description Uma falha no ciclo de vida de autenticação e sessão permite que credenciais de API do tipo bearer permaneçam válidas após o usuário fazer logout ou alterar sua senha. Um invasor que obtenha o authtoken DRF ou o token de atualização JWT de uma vítima pode manter o acesso aos endpoints protegidos /api/v2/* até que o token DRF seja rotacionado ou excluído manualmente, ou que o token de atualização JWT expire naturalmente. Isso ocorre porque a função de logout django logout() apenas limpa o cookie de sessão do Django e não revoga os tokens de API, e as alterações de senha não invalidam os tokens DRF ou tokens de atualização JWT existentes.
Recommendations Atualize o wger para a versão 2.6. Como mitigação temporária, rotacione ou exclua manualmente os authtokens DRF e restrinja o acesso aos endpoints /api/v2/* para contas suspeitas de estarem comprometidas.

Correção

Improper Authentication

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46437
GHSA-V3X9-6GG8-C2C9

Produtos afetados

Wger