PT-2026-21333 · Unknown · Static Web Server

·

CVE-2026-27480

·

Publicado

2026-02-20

·

Atualizado

2026-02-24

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Static Web Server versões 2.1.0 a 2.40.1
Descrição O Static Web Server (SWS) possui uma vulnerabilidade de enumeração de nomes de usuário baseada em temporização na Autenticação Básica. O servidor verifica se um nome de usuário existe antes de validar a senha. Nomes de usuário válidos disparam um caminho de código mais lento, como o hashing bcrypt, enquanto nomes inválidos recebem uma resposta 401 imediata. Essa diferença de tempo permite que atacantes identifiquem contas válidas medindo as diferenças de tempo de resposta, possibilitando ataques de força bruta direcionados ou credential stuffing. O servidor valida o username fornecido antes da verificação da senha. Um atacante pode distinguir entre contas existentes e inexistentes analisando os tempos de resposta do endpoint de autenticação.
Recomendações As versões 2.1.0 a 2.40.1 devem ser atualizadas para a versão 2.41.0 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27480
GHSA-QHP6-635J-X7R2

Produtos afetados

Static Web Server