PT-2026-96773 · Debian+1 · Web.Py

CVE-2026-79312

·

Publicado

2026-09-22

·

Atualizado

2026-09-22

CVSS v3.1

6.8

Média

VetorAV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas web.py versão 0.76
Description Ocorre Fixação de Sessão porque a função Session. load() lê o session id diretamente do cookie de requisição e carrega essa sessão do armazenamento. Posteriormente, a função save() grava novamente utilizando o mesmo session id. Como não há rotação de sessão após a autenticação, um session id fixo mantém o estado autenticado.
Recommendations Atualize o web.py para uma versão onde a rotação de sessão seja implementada após a autenticação. Como mitigação temporária, restrinja o uso das funções Session. load() e save() para garantir que os identificadores de sessão sejam rotacionados ao fazer login.

Exploit

Correção

Session Fixation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-79312

Produtos afetados

Web.Py