PT-2026-95161 · Unknown · Ashauthentication

·

CVE-2026-76949

·

Publicado

2026-09-17

·

Atualizado

2026-09-17

CVSS v4.0

9.1

Crítica

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas ash authentication versões 4.10.0 até 4.14.9 ash authentication versões 5.0.0-rc.0 até 5.0.0-rc.13
Description Uma falha de bypass de autenticação por spoofing permite que um atacante substitua a sessão autenticada de uma vítima por sua própria conta ao plantar um cookie remember-me no navegador da vítima. Isso ocorre porque a função sign in using remember me/3 verifica a sessão em busca de uma chave <subject name> token para evitar a reautenticação de usuários já logados. No entanto, a função store in session/2 grava essa chave apenas quando require token presence for authentication? está habilitado; caso contrário, grava apenas o nome do sujeito. Nas configurações padrão, o guardião lê uma chave que nunca é gravada, fazendo com que o processo de login remember-me seja executado em cada requisição. Consequentemente, um cookie plantado é aceito mesmo que exista uma sessão ativa, levando a vítima a inserir dados inadvertidamente em uma conta controlada pelo atacante. Essa discrepância ocorre porque o caminho de leitura em authenticate resource from session/4 seleciona a chave corretamente, enquanto o guardião não o faz.
Recommendations Atualize o ash authentication para a versão 4.15.0 ou posterior. Atualize o ash authentication para a versão 5.0.0-rc.14 ou posterior. Defina require token presence for authentication? como true na configuração de token do recurso autenticado. Remova o plug remember-me do pipeline do navegador para desativar completamente o auto-login remember-me.

Exploit

Correção

Authentication Bypass by Spoofing

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-76949
GHSA-HH34-374J-PFR5

Produtos afetados

Ashauthentication