PT-2026-107515 · Pypi+1 · Wger
CVE-2026-46437
·
Publicado
2026-10-07
·
Atualizado
2026-10-07
CVSS v3.1
4.8
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
wger versões anteriores a 2.6
Description
Uma falha no ciclo de vida de autenticação e sessão permite que credenciais de API do tipo bearer permaneçam válidas após o usuário fazer logout ou alterar sua senha. Um invasor que obtenha o authtoken DRF ou o token de atualização JWT de uma vítima pode manter o acesso aos endpoints protegidos
/api/v2/* até que o token DRF seja rotacionado ou excluído manualmente, ou que o token de atualização JWT expire naturalmente. Isso ocorre porque a função de logout django logout() apenas limpa o cookie de sessão do Django e não revoga os tokens de API, e as alterações de senha não invalidam os tokens DRF ou tokens de atualização JWT existentes.Recommendations
Atualize o wger para a versão 2.6.
Como mitigação temporária, rotacione ou exclua manualmente os authtokens DRF e restrinja o acesso aos endpoints
/api/v2/* para contas suspeitas de estarem comprometidas.Correção
Improper Authentication
Insufficient Session Expiration
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Wger