PT-2026-68741 · Unknown · Openreception

CVE-2026-48079

·

Publicado

2026-08-06

·

Atualizado

2026-08-07

CVSS v3.1

7.4

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas OpenReception versões anteriores a 1.0.2
Description Um erro de ordenação no manipulador de carga do lado do servidor da página /logout faz com que o cookie access token seja excluído antes que o endpoint /api/auth/logout seja chamado via event.fetch(). Como a busca interna não possui o cookie de autenticação, o apiAuthHandle rejeita a solicitação, impedindo a execução da função SessionService.revokeSession(). Consequentemente, a sessão permanece válida no banco de dados até a sua expiração natural, permitindo que qualquer pessoa com uma cópia do token continue a fazer chamadas de API autenticadas, apesar de o usuário parecer ter encerrado a sessão.
Recommendations Atualize para a versão 1.0.2 ou posterior.

Exploit

Correção

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48079
GHSA-HRHM-M2HM-7CJH

Produtos afetados

Openreception