PT-2026-96832 · Postiz · Postiz

·

CVE-2026-94456

·

Publicado

2026-09-22

·

Atualizado

2026-09-23

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Postiz (versões afetadas não especificadas)
Descrição O Postiz utiliza Math.random() em vez de uma fonte criptograficamente segura para gerar credenciais sensíveis. Isso afeta tokens de acesso OAuth, códigos de autorização, segredos de cliente, chaves de API de organização e verificadores PKCE, que dependem do estado determinístico do PRNG (Gerador de Números Pseudo-Aleatórios) xorshift128+ do motor V8. Um invasor não autenticado pode usar um endpoint de registro dinâmico de cliente para obter saídas consecutivas do PRNG e reconstruir o estado interno. Isso permite que o invasor derive deterministicamente valores passados e futuros, comprometendo potencialmente as credenciais de outros usuários e organizações.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Use of Insufficiently Random Values

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-94456

Produtos afetados

Postiz