PT-2026-94251 · Cjbi+1 · Admin3

·

CVE-2026-92920

·

Publicado

2026-09-17

·

Atualizado

2026-09-17

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas admin3 versão 3.0.0
Description O software falha ao invalidar sessões existentes quando uma conta de usuário é desativada, permitindo que atacantes mantenham acesso autenticado com as permissões originais. Atacantes podem usar tokens bearer emitidos antes da desativação da conta para autenticar requisições, pois a função AuthInterceptor não revalida o status de bloqueio do usuário e a expiração da sessão é reiniciada a cada requisição.
Recommendations Atualize o admin3 para uma versão posterior à 3.0.0. Como mitigação temporária, restrinja o uso do AuthInterceptor ou invalide manualmente todos os tokens bearer ativos ao desativar uma conta de usuário.

Exploit

Correção

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-92920

Produtos afetados

Admin3