PT-2026-60091 · Kimai · Kimai

CVE-2026-52824

·

Publicado

2026-07-14

·

Atualizado

2026-07-20

CVSS v4.0

9.1

Crítica

VetorAV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Kimai versões anteriores a 2.58.0
Description A imagem Docker oficial inclui uma variável de ambiente APP SECRET definida com um valor publicamente conhecido. Como o entrypoint do Docker não valida nem substitui esse valor, as instâncias implantadas sem um APP SECRET personalizado utilizam um kernel.secret do Symfony conhecido. Isso permite que um invasor não autenticado forje cookies assinados via HMAC, links de login, URLs de redefinição de senha e tokens CSRF. Ao adivinhar um ID de usuário e conhecer um nome de usuário, um invasor pode assumir qualquer conta, incluindo a de super admin, desde que a conta não possua autenticação de dois fatores ativada.
Recommendations Atualize para a versão 2.58.0. Como medida de mitigação temporária, defina explicitamente um valor único e aleatório para a variável de ambiente APP SECRET na configuração do Docker.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-52824
GHSA-JR9P-4H4J-6C58

Produtos afetados

Kimai