PT-2026-51445 · Motioneye · Motioneye

CVE-2026-46488

·

Publicado

2026-06-22

·

Atualizado

2026-06-29

CVSS v4.0

9.1

Crítica

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas MotionEye (versões afetadas não especificadas)
Descrição Ocorre uma falha de bypass de autenticação porque a aplicação confia inadequadamente em cookies controlados pelo cliente. O servidor aceita os cookies meye username e meye password hash como material de autenticação suficiente, sem validá-los em relação a uma sessão no lado do servidor ou aplicar verificações de autenticação adequadas. Um invasor não autenticado pode definir ou modificar manualmente esses cookies para personificar qualquer usuário, caso o nome de usuário do alvo e o hash de senha correspondente sejam conhecidos. Além disso, o nome de usuário e o hash da conta de administrador são armazenados no arquivo /etc/motioneye/motion.conf, que é legível globalmente por padrão no sistema local, permitindo que usuários locais com acesso ao shell obtenham essas credenciais e personifiquem o administrador.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46488
GHSA-R3CW-C95M-WFH9
PYSEC-2026-428

Produtos afetados

Motioneye