Versão Punk antes 0.18 para Perl permitir falsificação de cookie de sessão através de uma chave HMAC padrão vazia quando uma sessão é declarada sem segredo. A palavra- chave da sessão congela as opções no aplicativo como indicado: não requer segredo, aviso ou recusa- se a iniciar quando um está ausente. O cookie lido e o write-back ambos padrão que chave para a string vazio, por isso uma declaração sem opção secreta, ou com um indefinido ou vazio, assina e verifica com um comprimento zero HMAC-SHA 256 chave. Um atacante que conhece o formato de cookie pode então mintar um offline carregando qualquer conteúdo que a sessão detém, como um identificador de usuário ou um papel. Nada marca a configuração errada no tempo de execução: os cookies estão bem formados e as sessões vão de ida e volta como esperado.
Registro de aconselhamento: GHSA- 3679 - xr 9 w- 9625. Identificadores relacionados: CVE- 2026 - 75870. Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 22 T 15: 31: 03.000 Z e lista a sua última modificação como 2026 - 08 - 25 T 21: 31: 21.000 Z. Gravidade: Crítico. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 1394. O registro contém 5 suporte de referências nestes tipos: AVISO, WEB.