Vulnerabilidade de omissão de autenticação por captura e reprodução no Craft CMS

Publicado:
Imagem ilustrativa sobre Vulnerabilidade de omissão de autenticação por captura e reprodução no Craft CMS

No dia 10 de agosto de 2026, o INCIBE-CERT publicou um aviso sobre uma vulnerabilidade crítica no Craft CMS que afeta as versões desde a 5.0.0-RC1 até antes da 5.10.5. Esta vulnerabilidade corresponde a uma omissão de autenticação no Craft CMS que permite a reutilização de solicitações de início de sessão com passkey através de ataques de captura e reprodução.

Funcionamento da omissão de autenticação no Craft CMS

O Craft CMS aceita as opções de solicitação PublicKeyCredentialRequestOptions no endpoint users/login-with-passkey a partir de um corpo de solicitação não autenticado. No entanto, não atualiza nem persiste o contador de credenciais devolvido pelo validador de asserções WebAuthn após a validação.

Isso implica que o corpo de uma solicitação de início de sessão com chave de acesso válida pode ser capturado e reutilizado. Se um atacante reenviar estas opções de solicitação, a validação é realizada com um contador de credenciais obsoleto, permitindo criar sessões adicionais autenticadas para o usuário afetado sem interação ou novas credenciais.

Impacto na segurança do Craft CMS

Imagem adicional sobre Vulnerabilidade de omissão de autenticação por captura e reprodução no Craft CMS

Esta vulnerabilidade transforma a autenticação com passkey em um processo vulnerável à reprodução. As chaves de acesso, que deveriam ser únicas e verificadas pelo servidor, tornam-se artefatos portadores que podem ser reutilizados em múltiplas ocasiões se o corpo de uma asserção bem-sucedida for exposto.

O INCIBE-CERT classifica esta omissão de autenticação no Craft CMS como crítica, pois possibilita a criação de sessões não autorizadas sem que o sistema detecte a reutilização de solicitações legítimas previamente capturadas.

Medidas para mitigar a vulnerabilidade

A solução oficial proposta é atualizar o Craft CMS para a versão 5.10.5 ou superior, onde o problema do manuseio do contador de credenciais é corrigido. Esta atualização impede que as solicitações de autenticação possam ser reutilizadas para criar sessões adicionais.

O INCIBE-CERT salienta que a vulnerabilidade não possui um identificador CVE atribuído até à data, mas insiste na importância de aplicar a atualização para evitar acessos não autorizados derivados desta omissão de autenticação no Craft CMS.

Relevância e acompanhamento

Esta vulnerabilidade insere-se em desafios conhecidos na implementação do WebAuthn e autenticação sem palavra-passe, onde o correto manuseio de contadores e dados de sessão é fundamental para evitar ataques de reprodução.

O aviso do INCIBE-CERT é a fonte principal que documenta esta vulnerabilidade, dirigido especialmente aos administradores de sistemas que utilizam o Craft CMS nas versões afetadas. O alerta destaca a necessidade de rever e atualizar as instalações para prevenir riscos derivados da omissão de autenticação por captura e reprodução no Craft CMS.

Para informações detalhadas, pode-se consultar o aviso oficial na fonte original.

Revisto por
Publicado: 12/08/2026. Conteúdo verificado com critérios de experiência, autoridade e fiabilidade (E-E-A-T).
Uso responsavel de IA
Este artigo pode ter usado ferramentas de inteligencia artificial como apoio para estrutura, edicao, traducao ou revisao. A responsabilidade editorial e a revisao final continuam a ser de Toni Berraquero. Ver politica de IA
Foto do Toni
Autor do artigo
Toni Berraquero

Toni Berraquero treina desde os 12 anos e tem experiência em retalho, segurança privada, ecommerce, marketing digital, marketplaces, automação e ferramentas empresariais.

Ver perfil do Toni

☕ Se isto te foi mesmo útil…

Podes apoiar o projeto ou partilhar este artigo com um clique. Pelo menos aqui há uma ação útil de verdade.