PT-2026-48665 · Boruta · Boruta

CVE-2026-53661

·

Publicado

2026-06-11

·

Atualizado

2026-06-11

CVSS v4.0

8.8

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Boruta versões anteriores a 0.9.1
Description O Boruta é um servidor de autorização independente que implementa OAuth 2.0 e Openid Connect. Os cookies de sessão e o cookie remember-me de identidade foram configurados sem o atributo Secure, o que permite que os navegadores os transmitam através de conexões HTTP de texto simples não criptografadas, caso a origem seja acessível via HTTP. Um invasor que intercepte esse tráfego de rede poderá recuperar o cookie de sessão compartilhado boruta web key ou o cookie boruta identity web user remember me para personificar usuários. Este problema afeta os componentes boruta web, boruta identity e boruta admin.
Recommendations Atualize para a versão 0.9.1 ou posterior. Termine ou rejeite o tráfego HTTP de texto simples antes que as solicitações cheguem ao servidor. Force o acesso exclusivo via HTTPS no proxy reverso ou balanceador de carga. Ative o HSTS para os domínios do Boruta. Se houver suspeita de exposição de cookies, rotacione SECRET KEY BASE e BORUTA SESSION COOKIE SIGNING SALT e, em seguida, exija que os usuários se autentiquem novamente.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53661
GHSA-7355-8C95-25PV
GHSA-JQGM-PFG6-CR8R

Produtos afetados

Boruta