PT-2026-99133 · Flame · Flame

CVE-2026-100502

·

Publicado

2026-09-25

·

Atualizado

2026-09-26

CVSS v3.1

5.0

Média

VetorAV:N/AC:H/PR:H/UI:N/S:U/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Flame versões anteriores a 2.4.1
Descrição Existe um problema de expiração de sessão insuficiente no endpoint de login. Atacantes com acesso administrativo anterior podem obter tokens com durações arbitrárias ao fornecer parâmetros de duração não validados. Isso permite a criação de tokens de administrador quase permanentes que persistem mesmo após alterações de senha, concedendo controle total do painel, pois os tokens são verificados usando um segredo JWT (JSON Web Token) estático que nunca é rotacionado.
Recomendações Atualize para uma versão posterior à 2.4.0. Restrinja o acesso ao endpoint de login para evitar solicitações de tokens não autorizadas.

Exploit

Correção

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100502

Produtos afetados

Flame