PT-2026-60642 · Grav · Grav

·

CVE-2026-62232

·

Publicado

2026-07-17

·

Atualizado

2026-09-02

CVSS v4.0

9.1

Crítica

VetorAV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Grav versões anteriores a 2.0.4
Descrição Existe uma falha de bypass de autenticação de dois fatores no plugin de login. A tarefa regenerate2FASecret não verifica a autorização durante a janela de desafio TOTP (Time-based One-Time Password) pendente, verificando apenas se o usuário existe. Um invasor que possua a senha da vítima pode invocar esta tarefa sem um nonce CSRF para substituir o segredo 2FA por um valor de sua escolha. Isso permite que o invasor gere um código TOTP válido e complete o processo de autenticação, reduzindo efetivamente a segurança da conta apenas à proteção por senha.
Recomendações Atualize o Grav para a versão 2.0.4 ou posterior. Como mitigação temporária, restrinja o acesso à tarefa regenerate2FASecret.

Exploit

Correção

Missing Authorization

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-62232
GHSA-7MGC-C7PQ-3RR3

Produtos afetados

Grav