PT-2026-95576 · Mnemosyne · Mnemosyne

CVE-2026-59163

·

Publicado

2026-09-18

·

Atualizado

2026-09-29

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Mnemosyne versões anteriores a 3.10.1
Description O servidor de sincronização utiliza JSON Web Tokens (JWT) para autenticar clientes. Uma verificação de autenticação em mnemosyne/core/sync server.py analisava o cabeçalho e a carga útil do JWT usando decodificação base64, mas utilizava opções de biblioteca que desativavam a verificação de assinatura. Consequentemente, o servidor aceitava qualquer token bem formado, incluindo aqueles com alg: none ou tokens assinados com uma chave incorreta. Isso permite que um invasor não autenticado forje um JWT para qualquer user id e se passe por usuários para acessar os endpoints /sync/status, /sync/push e /sync/pull. Isso pode levar à leitura não autorizada do estado de sincronização ou ao envio de dados maliciosos para corromper o banco de dados local de um usuário.
Recommendations Atualize para a versão 3.10.1. Como mitigação temporária, restrinja o acesso de rede ao endpoint do servidor de sincronização apenas a clientes confiáveis usando um firewall, um proxy reverso com mTLS ou um bind de localhost com um túnel SSH.

Exploit

Correção

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59163
GHSA-XCW4-53CC-HV32

Produtos afetados

Mnemosyne