ΑρχικήSecurityKimai: Η αλλαγή κωδικού δεν ακύρωνε τους συνδέσμους επαναφοράς

Kimai: Η αλλαγή κωδικού δεν ακύρωνε τους συνδέσμους επαναφοράς

Η αλλαγή κωδικού στην Kimai 2.58.0 δεν ακύρωνε πάντα τους συνδέσμους επαναφοράς, μια σοβαρή αδυναμία που μπορούσε να διατηρεί ενεργό ένα link ακόμη και μετά την ενημέρωση των διαπιστευτηρίων. Η καταχώριση CVE-2026-80196 περιγράφει παράκαμψη ελέγχου ταυτότητας με υψηλή βαθμολογία CVSS 4.0 8,7, όταν ένας σύνδεσμος είχε διαρρεύσει.

Kimai 2.58.0 ευπάθεια συνδέσμων επαναφοράς

Το ζήτημα αφορά εκδόσεις της Kimai έως και την 2.57.0 και επηρεάζει εγκαταστάσεις OnPremise και Cloud, σύμφωνα με την επίσημη ενημέρωση ασφαλείας της Kimai. Η εταιρεία χαρακτηρίζει τη σοβαρότητα χαμηλή στο αρχικό GHSA, όμως το νεότερο CVE καταγράφει τον κίνδυνο ως υψηλό, επειδή το διαρρεύσαν link μπορούσε να προσφέρει πλήρως πιστοποιημένη συνεδρία.

Δείτε επίσης: CVE-2026-21962: Κρίσιμη ευπάθεια Oracle WebLogic υπό εκμετάλλευση

Η αλλαγή κωδικού στην Kimai 2.58.0

Η αιτία βρίσκεται στον τρόπο με τον οποίο δημιουργούνταν η κρυπτογραφική υπογραφή του LoginLink. Η υπογραφή βασιζόταν μόνο στο εσωτερικό αναγνωριστικό του χρήστη και δεν περιλάμβανε το hash του τρέχοντος κωδικού, το όνομα χρήστη ή το email. Έτσι, η αλλαγή του κωδικού δεν ακύρωνε αυτόματα τον παλιό σύνδεσμο.

Η τεχνική ανάλυση στο GitHub Security Advisory αναφέρει ότι ο μηχανισμός του Symfony επέτρεπε έως τρεις συνολικές χρήσεις του ίδιου link. Μετά την πρώτη νόμιμη χρήση και την αλλαγή κωδικού, το link μπορούσε να χρησιμοποιηθεί έως δύο ακόμη φορές μέσα σε χρονικό παράθυρο μίας ώρας.

Kimai σύνδεσμος επαναφοράς κωδικού

Το σενάριο δεν απαιτούσε επίθεση στον διακομιστή. Αρκούσε να είχε αντιγραφεί ο σύνδεσμος από εταιρικό σύστημα ηλεκτρονικού ταχυδρομείου, κοινόχρηστο inbox, συγχρονισμένο ιστορικό περιήγησης ή αρχεία καταγραφής proxy και WAF. Η καταχώριση CVE-2026-80196 σημειώνει ότι ένας εισβολέας θα μπορούσε να συνδεθεί ως ο χρήστης ακόμη και αφού εκείνος άλλαζε τον κωδικό του.

Η λύση μετά την αλλαγή κωδικού

Η διορθωμένη έκδοση ενσωματώνει το hash του κωδικού στην υπογραφή των login links. Με αυτή την αλλαγή, κάθε μεταβολή του κωδικού καθιστά αμέσως άκυρο έναν προηγούμενο σύνδεσμο. Η ίδια λογική εφαρμόζεται και στα links σύνδεσης που δημιουργούνται κατ’ απαίτηση από διαχειριστές μέσω της γραμμής εντολών.

Η Kimai 2.58.0 αποτελεί την ελάχιστη έκδοση διόρθωσης για το συγκεκριμένο ζήτημα, ενώ οι διαχειριστές μπορούν να εγκαταστήσουν νεότερη διαθέσιμη έκδοση. Η αναβάθμιση έχει ιδιαίτερη σημασία σε περιβάλλοντα όπου οι σύνδεσμοι επαναφοράς περνούν από αυτοματοποιημένους ελέγχους ασφαλείας ή αποθηκεύονται σε κεντρικά συστήματα καταγραφής.

Δείτε επίσης: Ευπάθεια TranslatePress: Κρίσιμη αύξηση δικαιωμάτων στο WordPress

Η πρακτική συνέπεια εξαρτάται από το αν ο σύνδεσμος είχε αποκαλυφθεί σε τρίτο μέρος. Δεν προκύπτει ότι η ευπάθεια επέτρεπε αυθαίρετη δημιουργία νέων συνδέσμων χωρίς πρόσβαση σε λογαριασμό ή σε διαδικασία επαναφοράς. Ωστόσο, η διατήρηση ισχύος μετά την αλλαγή κωδικού αποδυνάμωνε ένα βασικό μέτρο αντιμετώπισης περιστατικών.

Οι υπεύθυνοι υποδομών καλούνται να καταγράψουν την έκδοση της Kimai, το μοντέλο φιλοξενίας και τυχόν ενσωματώσεις με υπηρεσίες ταυτοποίησης ή ηλεκτρονικού ταχυδρομείου. Η συγκέντρωση αυτών των στοιχείων διευκολύνει την εκτίμηση του αν ένας σύνδεσμος θα μπορούσε να έχει αποθηκευτεί, προωθηθεί ή ανοιχτεί αυτόματα από υπηρεσία ασφαλείας.

Το GHSA δημοσιεύθηκε από τους συντηρητές της Kimai στις 27 Μαΐου 2026, ενώ το CVE εμφανίστηκε αργότερα στις 25 Αυγούστου. Η διαφορά στις χρονικές σημάνσεις εξηγεί γιατί οι ομάδες μπορεί να συναντήσουν πρώτα την τεχνική περιγραφή του GHSA και κατόπιν την καταχώριση με τον αριθμό CVE. Και οι δύο πηγές οδηγούν στην ίδια διορθωμένη έκδοση.

Η αρχική αξιολόγηση ως χαμηλής σοβαρότητας αφορά κυρίως τις προϋποθέσεις διαρροής του link και το περιορισμένο χρονικό παράθυρο. Η νεότερη ταξινόμηση υψηλού κινδύνου υπογραμμίζει το αποτέλεσμα: ένα παλιό link μπορεί να παρακάμψει την προσδοκία ότι η αλλαγή κωδικού τερματίζει την πρόσβαση. Για οργανισμούς με αυστηρές διαδικασίες ανάκλησης, αυτή η διαφορά πρέπει να αποτυπωθεί στην αξιολόγηση κινδύνου.

Ενημέρωση Kimai για προστασία

Συστάσεις για τους διαχειριστές

Οι ομάδες που χρησιμοποιούν Kimai πρέπει να ελέγξουν την έκδοση κάθε εγκατάστασης και να προχωρήσουν σε αναβάθμιση στην 2.58.0 ή νεότερη. Μετά την ενημέρωση, είναι σκόπιμο να εξεταστούν τα αρχεία καταγραφής για ασυνήθιστες χρήσεις συνδέσμων επαναφοράς, καθώς και οι διαδρομές όπου αποθηκεύονται URL από mail scanners, proxy και WAF.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Σε περίπτωση υποψίας ότι ένας σύνδεσμος διέρρευσε πριν από την αναβάθμιση, η αλλαγή του κωδικού από μόνη της δεν αρκεί σε παλιές εκδόσεις. Χρειάζεται εγκατάσταση της διορθωμένης έκδοσης και έλεγχος των ενεργών συνεδριών, μαζί με επανεξέταση των δικαιωμάτων των λογαριασμών. Η τεχνική ομάδα του SecNews προτείνει επίσης να περιορίζεται η έκθεση ευαίσθητων URL στα συστήματα καταγραφής.

Kimai αλλαγή κωδικού και σύνδεσμοι επαναφοράς

Η περίπτωση δείχνει γιατί οι μηχανισμοί ανάκτησης λογαριασμού πρέπει να συνδέονται με την τρέχουσα κατάσταση των διαπιστευτηρίων. Η Kimai 2.58.0 κλείνει το κενό, όμως η ασφαλής λειτουργία απαιτεί έλεγχο των παλιών συνδέσμων και των σημείων από τα οποία θα μπορούσαν να έχουν διαρρεύσει.

Δείτε επίσης: miniOrange SAML: Κρίσιμη παράκαμψη σύνδεσης απειλεί WordPress

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS