Direct naar de inhoud
⚡ Kritieke cyberalerts voor jouw sector & systemen — direct in je inbox. Aanmelden →
cybernieuws.nl Cybersecurity en informatiebeveiling nieuws alerts live · net nu 134 bronnen 1 kritiek 2 vandaag
CVE's Videos Dagbriefing

← Terug naar CVE-database

CVE-2026-107586

MEDIUM · 4.3 CVSS Gepubliceerd: CWE-770

Beschrijving NL

Ongecontroleerde uitzetting in de browsersessie-tabel van de REST API in Progressive Robot hMailServer 6.2.28 tot 6.3.5 stelt een op afstand geverifieerde gebruiker in staat om de sessies van andere gebruikers te beëindigen. De tabel met browsersessies, gedeeld door elk account, de serverbeheerder en ondersteuningssessies, liet de minst recent gebruikte sessie vallen wanneer deze vol was, van wie deze ook was, en plaatste geen limiet op het aantal sessies dat een account kon houden. Een gebruiker die zich herhaaldelijk aanmeldt met zijn eigen mailbox-wachtwoord, kan daarom de tabel vol houden en elke webmail- en beheersessie afmelden die langer dan een korte tijd inactief is, zolang ze doorgaan.

Origineel (Engels) tonen

Uncontrolled eviction in the browser session table of the REST API in Progressive Robot hMailServer 6.2.28 through 6.3.5 allows a remote authenticated user to end other users' sessions. The table of browser sessions, shared by every account, the server administrator and support sessions, dropped its least recently used session whenever it was full, whoever it belonged to, and placed no limit on how many sessions one account could hold. A user who repeatedly signs in with their own mailbox password can therefore keep the table full and sign out every webmail and administration session that is idle for more than a short time, for as long as they continue.

References