PT-2026-69468 · Unknown · Fastschema

·

CVE-2026-72584

·

Publicado

2026-08-10

·

Atualizado

2026-08-10

CVSS v3.1

7.4

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas fastschema versões anteriores a 0.15.2
Descrição Uma condição de corrida de tempo de verificação/tempo de uso (TOCTOU) ocorre no fluxo de recuperação de conta. Este problema permite que um invasor remoto não autenticado ignore o limite de tentativas de Senha de Uso Único (OTP), facilitando ataques de força bruta em códigos OTP de 6 dígitos. A função verifyOTPSession() em pkg/auth/local.go lê e incrementa o contador de tentativas usando operações não atômicas separadas. Isso permite que solicitações simultâneas observem a mesma contagem de tentativas abaixo do limite e ultrapassem a verificação de limite antes que a atualização seja confirmada. Uma condição de corrida TOCTOU é um erro de software onde um programa verifica o estado de um recurso e depois age sobre esse recurso, mas o estado muda entre a verificação e a ação.
Recomendações Atualize o fastschema para a versão 0.15.2 ou posterior.

Exploit

Correção

Time Of Check To Time Of Use

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72584

Produtos afetados

Fastschema