PT-2026-60327 · Wekan · Wekan
CVE-2026-55652
·
Publicado
2026-07-15
·
Atualizado
2026-07-15
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Wekan versões anteriores a 9.46
Description
O recurso de login por cabeçalho, quando configurado com
HEADER LOGIN TRUSTED IPS, utiliza incorretamente a função getRequestIp() em server/lib/headerLoginAuth.js. Isso permite que o sistema confie no cabeçalho X-Forwarded-For fornecido pelo cliente em vez do endereço de socket real. Consequentemente, um invasor não autenticado pode enviar um HEADER LOGIN ID para qualquer nome de usuário e receber uma sessão meteor login token, o que pode conceder acesso não autorizado a qualquer conta, incluindo a de administrador.Recommendations
Atualize para a versão 9.46.
Como medida de mitigação temporária, evite usar a configuração
HEADER LOGIN TRUSTED IPS até que a atualização seja aplicada.Exploit
Correção
Improper Authentication
Authentication Bypass by Spoofing
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Wekan