Vulnerabilidad · Publicado 13/09/2026
LangBot versiones anteriores a 4.10.11 genera claves de recuperación de contraseña con solo 24 bits de entropía sin protección contra ataques de fuerza bruta. Un atacante remoto que conozca el correo del administrador puede comprometer la cuenta mediante solicitudes concurrentes al endpoint de restablecimiento de contraseña sin autenticación. Esto afecta directamente la seguridad perimetral de sistemas altas en empresas latinoamericanas que utilizan este software.
LangBot before 4.10.11 generates password recovery keys with only 24 bits of entropy and applies no rate limiting to the unauthenticated reset-password endpoint. Remote attackers knowing the administrator email can exhaust the keyspace through concurrent requests to reset the admin password and gain account access.
Score: 8.1/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-331
Publicado en NIST NVD.