PT-2026-56552 · Bitwarden · Bitwarden Server

·

CVE-2026-60104

·

Publicado

2026-07-08

·

Atualizado

2026-07-20

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N
Nome do Software Vulnerável e Versões Afetadas Bitwarden Server versões anteriores a 2026.6.0
Description Existe um problema onde o servidor não verifica se o endereço de e-mail fornecido no corpo do endpoint 'POST /auth-requests/admin-request' pertence ao usuário autenticado. Isso permite que um membro da organização com baixos privilégios inicie uma solicitação de autenticação de Criptografia de Dispositivo Confiável vinculada a uma chave pública controlada pelo invasor. Uma vez aprovada, a solicitação torna-se legível a partir de um endpoint não autenticado, permitindo que o invasor obtenha a chave do cofre de outro usuário e um token de acesso com escopo da vítima, resultando no sequestro da conta e na divulgação da chave do cofre.
Recommendations Atualize o Bitwarden Server para a versão 2026.6.0 ou posterior.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-60104

Produtos afetados

Bitwarden Server