PT-2026-94249 · Cjbi+1 · Admin3

·

CVE-2026-92918

·

Publicado

2026-09-17

·

Atualizado

2026-09-17

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas admin3 versão 3.0.0
Descrição Tokens de sessão de usuário são persistidos no corpo do evento de log de auditoria durante a publicação de eventos de domínio UserLoggedIn. Um invasor com a permissão log:view pode acessar esses tokens lendo a resposta JSON do endpoint 'GET /logs'. Esses tokens coletados podem então ser repetidos como credenciais bearer para obter acesso total não autorizado a contas de usuário.
Recomendações Atualize o admin3 para uma versão posterior à 3.0.0. Restrinja a permissão log:view para minimizar o risco de exposição de tokens de sessão.

Exploit

Correção

Insertion into Log File

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-92918

Produtos afetados

Admin3