PT-2026-51451 · Npm+2 · @Actual-App/Sync-Server+1
CVSS v3.1
8.3
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Actual versões anteriores a 26.6.0
Descrição
No modo multiusuário OpenID, a desativação de um usuário apenas impede futuros logins OpenID para aquela identidade. Tokens de sessão existentes permanecem válidos porque o caminho de validação de sessão compartilhado não verifica se o usuário associado ainda está ativo. Isso permite que um usuário desativado continue acessando endpoints autenticados do servidor. O problema é particularmente persistente em implantações padrão onde a variável
token expiration está configurada como never. Um usuário desativado pode manter o acesso aos seus próprios orçamentos, orçamentos compartilhados contendo dados financeiros sensíveis ou até mesmo privilégios administrativos se a conta desativada possuísse a função de administrador. A falha envolve a função validateSession() e afeta endpoints protegidos por validateSessionMiddleware, como a API de sincronização e a rota de atualização /users através da variável enabled.Recomendações
Atualize o Actual para a versão 26.6.0.
Exploit
Correção
Insufficient Session Expiration
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Actual-App/Sync-Server
Actual