PT-2026-96274 · Unknown · Joplin Server

CVE-2026-46649

·

Publicado

2026-09-21

·

Atualizado

2026-09-28

CVSS v4.0

9.1

Crítica

VetorAV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Joplin Server versões anteriores a 3.7.2
Description O endpoint GET '/api/login with code/:id' não aplica o mecanismo limiterLoginBruteForce ao processar códigos de autenticação SSO de nove dígitos. Isso permite que um invasor não autenticado realize tentativas ilimitadas de adivinhação de um código durante uma sessão de login SSO ativa. Um acerto fornece um token de sessão completo, concedendo acesso não autorizado e a capacidade de modificar as notas, blocos de notas e configurações de conta do usuário.
Recommendations Atualizar para a versão 3.7.2.

Exploit

Correção

Improper Restriction of Excessive Authentication Attempts

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46649
GHSA-6VWC-4HRG-QP5H

Produtos afetados

Joplin Server