CVE-2025-56676
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
O TitanSystems Zender v3.9.7 possui uma falha no recurso de redefinição de senha em que um token de reset destinado a um usuário pode ser usado para fazer login em qualquer outra conta. Um atacante consegue derrotar as validações e acessar contas de outros usuários sem autorização.
A funcionalidade de reset de senha não valida corretamente a ligação entre tokens de reset e contas de usuário (CWE-1259: Improper Validation of Specified Quantity in Input). Um atacante pode obter um token de reset emitido para um usuário e aplicá-lo à conta de outro usuário durante o login, contornando a autenticação e realizando takeover de conta. Isso permite acesso não autorizado e escalação de privilégio sem necessidade das credenciais reais do usuário alvo.