PT-2026-97691 · Signoz · Signoz

CVE-2026-97056

·

Publicado

2026-09-24

·

Atualizado

2026-09-24

CVSS v4.0

7.6

Alta

VetorAV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas SigNoz versões 0.98.0 até 0.142.0
Description Quando configurado para usar o tokenizador de sessão opaco, o sistema falha em revogar sessões de login existentes durante a redefinição de senha ou a exclusão de usuários. Isso ocorre porque a função DeleteTokensByUserID não é chamada durante esses processos, mantendo tokens e identidades em cache ativos. Um invasor que possua um token de sessão pode manter acesso total à conta, incluindo privilégios de administrador, mesmo após a redefinição de senha (até que o token expire, geralmente 30 dias) ou após a exclusão do usuário (até que o token seja rotacionado, geralmente 30 minutos). Este problema afeta os seguintes endpoints:
  • POST '/api/v2/factor password/reset' através da função UpdatePasswordByResetPasswordToken
  • DELETE '/api/v2/users/{id}' através da função DeleteUser, onde id é o identificador do usuário
Recommendations Atualizar para a versão 0.143.0.

Exploit

Correção

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-97056
GHSA-XRGP-3FQ4-XG83

Produtos afetados

Signoz