PT-2026-51451 · Npm+2 · @Actual-App/Sync-Server+1

·

CVE-2026-49229

·

Publicado

2026-06-22

·

Atualizado

2026-07-09

CVSS v3.1

8.3

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Actual versões anteriores a 26.6.0
Descrição No modo multiusuário OpenID, a desativação de um usuário apenas impede futuros logins OpenID para aquela identidade. Tokens de sessão existentes permanecem válidos porque o caminho de validação de sessão compartilhado não verifica se o usuário associado ainda está ativo. Isso permite que um usuário desativado continue acessando endpoints autenticados do servidor. O problema é particularmente persistente em implantações padrão onde a variável token expiration está configurada como never. Um usuário desativado pode manter o acesso aos seus próprios orçamentos, orçamentos compartilhados contendo dados financeiros sensíveis ou até mesmo privilégios administrativos se a conta desativada possuísse a função de administrador. A falha envolve a função validateSession() e afeta endpoints protegidos por validateSessionMiddleware, como a API de sincronização e a rota de atualização /users através da variável enabled.
Recomendações Atualize o Actual para a versão 26.6.0.

Exploit

Correção

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49229
GHSA-CQ9C-6W48-QMFG

Produtos afetados

@Actual-App/Sync-Server
Actual