PT-2026-49058 · Gorest · Gorest

CVE-2026-48154

·

Publicado

2026-06-12

·

Atualizado

2026-08-05

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas gorest (versões afetadas não especificadas)
Description Uma condição de corrida (race condition) existe no armazenamento de segredos 2FA em memória InMemorySecret2FA devido ao uso de um mapa Go simples sem a sincronização adequada. Múltiplos manipuladores HTTP leem, escrevem e excluem entradas deste mapa compartilhado simultaneamente. Como o runtime do Go detecta o acesso concorrente não sincronizado ao mapa, ele dispara um erro fatal irrecuperável, resultando no travamento completo do processo e em uma negação de serviço. Este problema pode ser desencadeado quando vários usuários fazem login simultaneamente ou quando um usuário faz login enquanto outro realiza a verificação de 2FA.
Recommendations Implementar um primitivo de sincronização, como sync.RWMutex, para envolver o mapa InMemorySecret2FA dentro de uma estrutura de armazenamento para garantir o acesso seguro entre threads. Como mitigação temporária, restrinja o número de requisições simultâneas aos endpoints relacionados ao 2FA para reduzir a probabilidade de uma condição de corrida.

Exploit

Correção

Race Condition

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48154
GHSA-CPWG-X64R-RGWG
GO-2026-5330
OPENSUSE-SU-2026:21483-1

Produtos afetados

Gorest