PT-2026-71174 · Unknown · Pingvin Share

CVE-2026-49467

·

Publicado

2026-08-12

·

Atualizado

2026-08-14

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Pingvin Share X versões 1.5.0 through 1.18.0
Description Uma falha permite que um invasor ignore a verificação de senha ao gerenciar as configurações de Senha Única Temporária (TOTP). O problema decorre da ausência da palavra-chave await nas chamadas aos métodos assíncronos verifyPassword() em authTotp.service.ts e authenticateUser() em auth.service.ts. Em JavaScript, uma Promise (um objeto que representa a conclusão eventual de uma operação assíncrona) não aguardada é sempre considerada verdadeira (truthy). Consequentemente, a lógica destinada a lançar uma ForbiddenException quando a senha está incorreta não é executada, pois o sistema avalia a existência do objeto Promise em vez do seu resultado booleano resolvido.
Recommendations Atualizar para a versão 1.18.1. Se um usuário estiver bloqueado, um administrador deve redefinir manualmente o status de TOTP do usuário no banco de dados.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49467
GHSA-59Q6-JVP6-W282

Produtos afetados

Pingvin Share