PT-2026-99068 · Glpi · Glpi
CVE-2026-49470
·
Publicado
2026-09-25
·
Atualizado
2026-09-28
CVSS v4.0
7.7
Alta
| Vetor | AV:N/AC:H/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
GLPI versões 11.0.0 até 11.0.7
Descrição
O endpoint de verificação de senha de uso único baseada em tempo (TOTP) não limita as tentativas de envio malsucedidas por usuário. Um invasor que possua as credenciais de autenticação primárias de um usuário pode enviar repetidamente valores TOTP contra o fluxo de verificação de MFA, permitindo o comprometimento do segundo fator via ataque de força bruta e a subsequente invasão de conta.
Recomendações
Atualizar para a versão 11.0.8.
Exploit
Correção
Improper Restriction of Excessive Authentication Attempts
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Glpi