Acelerar o tempo de passagem 3.6.2 Expõe os métodos JSON-RPC leantime.rpc.TwoFA.TwoFA.getSetupData, saveSecret, verifiqueAndAtivar e desactive 2 FA, que atua em um parâmetro de ID do usuário fornecido pelo chamador sem cheques de propriedade, pinning de sessão ou portão de atribuição de permissões (ao contrário de outros métodos expostos ao RPC no mesmo expedidor). Qualquer usuário autenticado pode invocar getSetupData com um ID de usuário arbitrário para ler o segredo TOTP ao vivo do usuário, ou desativar 2 FA para tirar totalmente a autenticação de dois fatores de outra conta, derrotando totalmente o nível de conta 2 Proteção anti- FA. Isto está relacionado com CVE- 2026 - 15509, que cobre um padrão de autorização faltante semelhante no caminho de atribuição de funções do usuário/addusuário do JSON- RPC no mesmo aplicativo; os métodos de serviço TwoFA abordados aqui são um conjunto distinto e consecutivo independente de endpoints do RPC. Registro de aconselhamento: GHSA- j 9 c 4 - c 6 g 5 - c 9 fv. Identificadores relacionados: CVE- 2026 - 54418.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 05 T 09: 31: 16.000 Z e lista a sua última modificação como 2026 - 08 - 05 T 09: 31: 16.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 862. O registro contém 2 suporte de referências nestes tipos: AVISO, WEB.