PT-2026-96162 · Tinyauth · Tinyauth

CVE-2026-77561

·

Publicado

2026-09-21

·

Atualizado

2026-09-22

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas Tinyauth versões anteriores a 5.1.0
Description Um invasor remoto não autenticado pode acionar um bloqueio global de login enviando solicitações POST para o endpoint '/api/user/login' usando 257 nomes de usuário inexistentes distintos. Isso ocorre porque a função loginHandler em internal/controller/user controller.go passa identificadores para a função RecordLoginAttempt em internal/service/auth service.go, que ativa o lockdownMode quando o mapa MaxLoginAttemptRecords atinge sua capacidade. Consequentemente, a função IsAccountLocked verifica esse estado global antes de validar as contas, fazendo com que usuários válidos recebam respostas HTTP 429 até que o auth.loginTimeout expire, que é de aproximadamente 300 segundos por padrão. Embora o ataque possa ser repetido, ele não invalida as sessões autenticadas existentes.
Recommendations Atualize o Tinyauth para a versão 5.1.0.

Exploit

Correção

Improper Restriction of Excessive Authentication Attempts

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-77561
GHSA-9XHM-W3WJ-XHQH

Produtos afetados

Tinyauth