PT-2026-84400 · Filament · Filament

CVE-2026-84306

·

Publicado

2026-08-05

·

Atualizado

2026-09-02

CVSS v3.1

6.5

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Filament versões anteriores a 4.12.6 Filament versões anteriores a 5.7.6
Description Existe um problema no tratamento de códigos de uso único para autenticação de múltiplos fatores (MFA) baseada em aplicativo. A função AppAuthentication::verifyCode() utiliza uma chave de cache derivada tanto do segredo de autenticação do aplicativo quanto do código TOTP enviado, o que isola o timestep mais recente aceito por código em vez de por segredo. Isso permite que um código MFA baseado em aplicativo emitido anteriormente seja aceito mesmo após um código mais recente ter sido utilizado, desde que o código ainda esteja dentro da janela de tempo aceita (aproximadamente quatro minutos por padrão). Um invasor que obtenha a senha do usuário e um código MFA baseado em aplicativo pode usar esse código pelo restante da janela, mesmo que o usuário legítimo já tenha feito login com um código mais recente. O MFA baseado em e-mail não é afetado.
Recommendations Atualize para a versão 4.12.6. Atualize para a versão 5.7.6.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-14131
CVE-2026-84306
GHSA-R3J6-GPJW-QFJR

Produtos afetados

Filament