PT-2026-30796 · Lollms · Lollms

CVE-2026-1114

·

Publicado

2026-01-07

·

Atualizado

2026-04-28

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Name of the Vulnerable Software and Affected Versions parisneo/lollms versões anteriores a 2.2.0
Description O gerenciamento de sessão está sujeito a um controle de acesso inadequado devido ao uso de uma chave secreta fraca para a assinatura de JSON Web Tokens (JWT). Isso permite que um invasor realize um ataque de força bruta offline para recuperar a chave secreta e, posteriormente, forjar tokens administrativos modificando o payload do JWT. Esse processo permite que usuários não autorizados escalem privilégios, personifiquem o administrador e acessem endpoints restritos.
Recommendations Atualizar para a versão 2.2.0.

Exploit

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-06488
CVE-2026-1114
GHSA-9296-V3FR-J92J
PYSEC-2026-170

Produtos afetados

Lollms