PT-2026-57885 · Unknown · Password Pusher

·

CVE-2026-61458

·

Publicado

2026-07-13

·

Atualizado

2026-07-15

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas PasswordPusher versões anteriores a 2.9.2
Description Existe um problema onde pushes protegidos por senha são suscetíveis a ataques de força bruta. O endpoint 'POST /p/:token/access' carece de limitação de taxa específica de rota e mecanismos de bloqueio por push. Isso permite que um invasor que possua um token de push tente adivinhar senhas sistematicamente a uma taxa de 120 tentativas por minuto, podendo recuperar senhas curtas ou derivadas de dicionário em questão de horas ou dias.
Recommendations Atualize para a versão 2.9.2 ou posterior.

Exploit

Correção

Improper Restriction of Excessive Authentication Attempts

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-61458
GHSA-59W3-H5V2-C4XW

Produtos afetados

Password Pusher