PT-2026-84400 · Filament · Filament
CVE-2026-84306
·
Publicado
2026-08-05
·
Atualizado
2026-09-02
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Filament versões anteriores a 4.12.6
Filament versões anteriores a 5.7.6
Description
Existe um problema no tratamento de códigos de uso único para autenticação de múltiplos fatores (MFA) baseada em aplicativo. A função
AppAuthentication::verifyCode() utiliza uma chave de cache derivada tanto do segredo de autenticação do aplicativo quanto do código TOTP enviado, o que isola o timestep mais recente aceito por código em vez de por segredo. Isso permite que um código MFA baseado em aplicativo emitido anteriormente seja aceito mesmo após um código mais recente ter sido utilizado, desde que o código ainda esteja dentro da janela de tempo aceita (aproximadamente quatro minutos por padrão). Um invasor que obtenha a senha do usuário e um código MFA baseado em aplicativo pode usar esse código pelo restante da janela, mesmo que o usuário legítimo já tenha feito login com um código mais recente. O MFA baseado em e-mail não é afetado.Recommendations
Atualize para a versão 4.12.6.
Atualize para a versão 5.7.6.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Filament