PT-2026-94348 · Opencast · Opencast

·

CVE-2026-77614

·

Publicado

2026-07-16

·

Atualizado

2026-10-01

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Opencast versões anteriores a 19.7 Opencast versões anteriores a 20.2
Description A configuração de segurança padrão em etc/security/mh default org.xml aceita um identificador de sessão selecionado pelo cliente a partir do parâmetro de caminho de URL ;jsessionid= e não o substitui quando o usuário faz login. Um invasor não autenticado pode enviar um link manipulado para um usuário que não possua um cookie de sessão ativo e, após a autenticação do usuário, reutilizar esse identificador para assumir a sessão autenticada. Isso pode expor dados e ações do usuário, podendo resultar no controle total de contas administrativas caso a vítima seja um administrador.
Recommendations Atualize para a versão 19.7 ou posterior. Atualize para a versão 20.2 ou posterior.

Exploit

Correção

Session Fixation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-15028
CVE-2026-77614
GHSA-6F53-JP7X-GG7P

Produtos afetados

Opencast