CVE-2026-107586
Beschrijving NL
Ongecontroleerde uitzetting in de browsersessie-tabel van de REST API in Progressive Robot hMailServer 6.2.28 tot 6.3.5 stelt een op afstand geverifieerde gebruiker in staat om de sessies van andere gebruikers te beëindigen. De tabel met browsersessies, gedeeld door elk account, de serverbeheerder en ondersteuningssessies, liet de minst recent gebruikte sessie vallen wanneer deze vol was, van wie deze ook was, en plaatste geen limiet op het aantal sessies dat een account kon houden. Een gebruiker die zich herhaaldelijk aanmeldt met zijn eigen mailbox-wachtwoord, kan daarom de tabel vol houden en elke webmail- en beheersessie afmelden die langer dan een korte tijd inactief is, zolang ze doorgaan.
Origineel (Engels) tonen
Uncontrolled eviction in the browser session table of the REST API in Progressive Robot hMailServer 6.2.28 through 6.3.5 allows a remote authenticated user to end other users' sessions. The table of browser sessions, shared by every account, the server administrator and support sessions, dropped its least recently used session whenever it was full, whoever it belonged to, and placed no limit on how many sessions one account could hold. A user who repeatedly signs in with their own mailbox password can therefore keep the table full and sign out every webmail and administration session that is idle for more than a short time, for as long as they continue.