PT-2026-99350 · Stoatchat · Stoatchat

CVE-2026-100679

·

Publicado

2026-09-26

·

Atualizado

2026-09-28

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas stoatchat versões anteriores a 0.15.5
Description Existe um problema onde o sistema falha ao validar se os tickets de Autenticação de Múltiplos Fatores (MFA) pertencem ao usuário autenticado. Isso permite que um invasor ignore o MFA usando um ticket válido de sua própria conta em conjunto com o token de sessão de outro usuário. Consequentemente, um invasor pode desativar as configurações de Senha Única Temporária (TOTP), visualizar códigos de recuperação ou realizar outras operações sensíveis sem as credenciais da vítima.
Recommendations Atualize o stoatchat para a versão 0.15.5 ou posterior.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100679
GHSA-GWG6-Q3C3-97CX

Produtos afetados

Stoatchat