PT-2026-99350 · Stoatchat · Stoatchat
CVE-2026-100679
·
Publicado
2026-09-26
·
Atualizado
2026-09-28
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
stoatchat versões anteriores a 0.15.5
Description
Existe um problema onde o sistema falha ao validar se os tickets de Autenticação de Múltiplos Fatores (MFA) pertencem ao usuário autenticado. Isso permite que um invasor ignore o MFA usando um ticket válido de sua própria conta em conjunto com o token de sessão de outro usuário. Consequentemente, um invasor pode desativar as configurações de Senha Única Temporária (TOTP), visualizar códigos de recuperação ou realizar outras operações sensíveis sem as credenciais da vítima.
Recommendations
Atualize o stoatchat para a versão 0.15.5 ou posterior.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Stoatchat