PT-2026-60091 · Kimai · Kimai
CVE-2026-52824
·
Publicado
2026-07-14
·
Atualizado
2026-07-20
CVSS v4.0
9.1
Crítica
| Vetor | AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Kimai versões anteriores a 2.58.0
Description
A imagem Docker oficial inclui uma variável de ambiente
APP SECRET definida com um valor publicamente conhecido. Como o entrypoint do Docker não valida nem substitui esse valor, as instâncias implantadas sem um APP SECRET personalizado utilizam um kernel.secret do Symfony conhecido. Isso permite que um invasor não autenticado forje cookies assinados via HMAC, links de login, URLs de redefinição de senha e tokens CSRF. Ao adivinhar um ID de usuário e conhecer um nome de usuário, um invasor pode assumir qualquer conta, incluindo a de super admin, desde que a conta não possua autenticação de dois fatores ativada.Recommendations
Atualize para a versão 2.58.0.
Como medida de mitigação temporária, defina explicitamente um valor único e aleatório para a variável de ambiente
APP SECRET na configuração do Docker.Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kimai