PT-2026-97691 · Signoz · Signoz
CVE-2026-97056
·
Publicado
2026-09-24
·
Atualizado
2026-09-24
CVSS v4.0
7.6
Alta
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
SigNoz versões 0.98.0 até 0.142.0
Description
Quando configurado para usar o tokenizador de sessão opaco, o sistema falha em revogar sessões de login existentes durante a redefinição de senha ou a exclusão de usuários. Isso ocorre porque a função
DeleteTokensByUserID não é chamada durante esses processos, mantendo tokens e identidades em cache ativos. Um invasor que possua um token de sessão pode manter acesso total à conta, incluindo privilégios de administrador, mesmo após a redefinição de senha (até que o token expire, geralmente 30 dias) ou após a exclusão do usuário (até que o token seja rotacionado, geralmente 30 minutos). Este problema afeta os seguintes endpoints:- POST '/api/v2/factor password/reset' através da função
UpdatePasswordByResetPasswordToken - DELETE '/api/v2/users/{id}' através da função
DeleteUser, ondeidé o identificador do usuário
Recommendations
Atualizar para a versão 0.143.0.
Exploit
Correção
Insufficient Session Expiration
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Signoz