PT-2026-49655 · Syracom Ag+1 · Secure Login+3

·

CVE-2026-12225

·

Publicado

2026-06-16

·

Atualizado

2026-06-21

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas syracom AG Secure Login (2FA) for Atlassian Jira, Confluence, and Bitbucket versões 3.4.0.x
Descrição Existe um bypass de autenticação onde um invasor com credenciais de usuário válidas pode burlar o fluxo de autenticação de dois fatores (2FA). Ao enviar requisições HTTP com um cabeçalho User-Agent manipulado contendo strings específicas, como AtlassianMobileApp ou JIRA, o plugin não aplica as verificações de 2FA configuradas para recursos web protegidos. Isso permite o acesso não autorizado ao aplicativo Atlassian como o usuário comprometido. Se a conta possuir privilégios administrativos, o invasor pode acessar funções administrativas, podendo desativar o plugin de 2FA ou realizar alterações administrativas arbitrárias.
Recomendações Atualizar para a versão 3.5.0.0.

Correção

Authentication Bypass Using an Alternate Path or Channel

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12225

Produtos afetados

Bitbucket
Confluence
Jira
Secure Login