Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 4.7 Node.js & npm GHSA-274f-6w77-8qm9 CVE-2026-58271 GHSA-92cr-jxw4-5wjg CVE-2026-58269

Sync-in Server: vier kwetsbaarheden maken 2FA-omzeiling, brute-force, gebruikersnaam-enumeratie en denial-of-service mogelijk

Sync-in Server, een open-source platform voor bestandsopslag en synchronisatie, bevat vier afzonderlijke kwetsbaarheden die gelijktijdig zijn gepubliceerd: een volledige omzeiling van tweefactorauthenticatie via het token-endpoint, een TOTP-brute-force-fout waarmee MFA ook uitgeschakeld kan worden, een regex denial-of-service-bug en een timing-gebaseerd lek voor gebruikersnaam-enumeratie. Drie zijn verholpen in versie 2.4.0; de vierde vereist versie 2.4.1.

AI-samenvatting

Sync-in Server, een open-source platform voor bestandsopslag, delen, samenwerken en synchroniseren, kampt met vier afzonderlijke kwetsbaarheden die rond dezelfde tijd zijn gepubliceerd. Ze variëren van een volledige omzeiling van tweefactorauthenticatie (2FA) tot een denial-of-service-conditie die de hele server treft, en een zwakte waarmee gebruikersnamen kunnen worden achterhaald. Drie van de vier problemen zijn verholpen in versie 2.4.0; het vierde probleem, een onvolledige fix van een eerder timingprobleem, vereist versie 2.4.1. Beheerders die @sync-in/server draaien, doen er goed aan elk probleem hieronder te bekijken en dienovereenkomstig te updaten.

Wat is er gebeurd

Er zijn vier kwetsbaarheden gepubliceerd in Sync-in Server (@sync-in/server, npm-pakket): 1. CVE-2026-58269 (GHSA-92cr-jxw4-5wjg) — Een volledige omzeiling van 2FA. Het endpoint `POST /api/auth/token` authenticeert alleen met gebruikersnaam en wachtwoord, en geeft vervolgens via `getTokens()` volledige access- en refresh-JWT's uit, zonder te controleren of het account TOTP-2FA heeft ingeschakeld. Het parallelle login-endpoint (`POST /api/auth/login`) handhaaft 2FA wel correct via een controle op `user.twoFaEnabled`, maar het token-endpoint doet dit niet. 2. CVE-2026-58271 (GHSA-274f-6w77-8qm9) — Een TOTP-brute-force-fout in het registratie-endpoint voor de desktop-syncclient (`POST /api/app/sync/register`). Bij een mislukte TOTP-poging komt de interne functie `updateAccesses()` in een 'freeze'-tak terecht die de teller `passwordAttempts` ongewijzigd terugschrijft, waardoor deze nooit het ingestelde maximum (`USER_MAX_PASSWORD_ATTEMPTS`, 10) bereikt en de account-lock nooit wordt geactiveerd. Een geslaagde gok levert een clienttokenpaar op dat via `POST /api/app/sync/auth/cookie` kan worden ingewisseld voor een volledige JWT. Met een geldige code kan een aanvaller bovendien `POST /api/auth/2fa/disable` aanroepen om MFA permanent van het account te verwijderen. 3. CVE-2026-58270 (GHSA-jx63-h26r-8cph) — Een denial-of-service via reguliere expressies (ReDoS). Het sync-diff-endpoint compileert een door de gebruiker aangeleverde string rechtstreeks tot een `RegExp`, zonder validatie van de complexiteit. Een patroon met catastrofale backtracking (bijvoorbeeld `^(a+)+b`) blokkeert de Node.js-event loop, waardoor de hele server voor alle gebruikers onbereikbaar wordt totdat de container opnieuw wordt gestart. 4. CVE-2026-58272 (GHSA-29hq-23m2-2j47) — Een waarneembaar timingverschil in het login-endpoint. Authenticatiepogingen voor niet-bestaande accounts retourneren een antwoord zonder de bcrypt-vergelijking uit te voeren die wel wordt uitgevoerd voor bestaande accounts. Hierdoor kan een niet-geauthenticeerde aanvaller responstijden meten en geldige gebruikersnamen of e-mailadressen achterhalen. Dit advies wordt omschreven als een onvolledige fix van een eerder timing-aanvalprobleem.

Technische oorzaak

Elk probleem heeft een andere oorzaak: CVE-2026-58269 is een authenticatie-omzeiling via een alternatief pad (CWE-288), waarbij het codepad dat tokens uitgeeft de 2FA-controle mist die elders in de code wel aanwezig is. CVE-2026-58271 is een onvoldoende beperking van overmatige authenticatiepogingen (CWE-307), veroorzaakt door een 'freeze-tak' in de tellerlogica die de pogingsteller ongewijzigd terugschrijft in plaats van deze te verhogen. CVE-2026-58270 is een inefficiënte complexiteit van reguliere expressies (CWE-1333), doordat niet-vertrouwde gebruikersinvoer rechtstreeks zonder validatie in een RegExp wordt gecompileerd. CVE-2026-58272 is een waarneembaar timingverschil (CWE-208), waarbij het codepad voor niet-bestaande accounts de bcrypt-vergelijking overslaat die voor bestaande accounts wel wordt uitgevoerd, wat een meetbaar tijdsverschil oplevert.

Waarom dit belangrijk is

Deze problemen raken zowel de authenticatielaag als de algehele beschikbaarheid van Sync-in Server. CVE-2026-58269 stelt een aanvaller die al over geldige inloggegevens beschikt (gestolen of via phishing verkregen) in staat om 2FA met één enkel verzoek volledig te omzeilen en volledige accounttoegang te krijgen. CVE-2026-58271 versterkt dit risico: het maakt brute-forcing van de TOTP-code mogelijk zonder effectieve lockout, en een geslaagde gok maakt het mogelijk om 2FA permanent van het account te verwijderen via het disable-endpoint, waardoor MFA-bescherming voorgoed wegvalt. CVE-2026-58270 is een serverbrede denial-of-service: één kwaadaardig verzoek kan de server voor alle gebruikers onbereikbaar maken totdat deze handmatig wordt herstart. CVE-2026-58272 verlaagt de drempel voor vervolgaanvallen zoals credential stuffing of password spraying, doordat een niet-geauthenticeerde aanvaller kan bevestigen welke gebruikersnamen of e-mailadressen geldig zijn.

Getroffen versies

@sync-in/server: CVE-2026-58269, CVE-2026-58271 en CVE-2026-58270 treffen versies tot en met 2.3.0, verholpen in 2.4.0. CVE-2026-58272 treft versies tot en met 2.4.0, verholpen in 2.4.1.

Oplossingen en mitigatie

Versie 2.4.0 van @sync-in/server verhelpt de omzeiling van 2FA (CVE-2026-58269), het TOTP-brute-force-/lockoutprobleem (CVE-2026-58271) en het ReDoS-probleem (CVE-2026-58270). Versie 2.4.1 verhelpt bovendien het timing-gebaseerde probleem van gebruikersnaam-enumeratie (CVE-2026-58272), dat door een eerdere fix niet volledig was opgelost. Beheerders wordt aangeraden direct door te updaten naar 2.4.1 om alle vier de oplossingen te ontvangen.

Aanbevolen actie

Update @sync-in/server zo snel mogelijk naar versie 2.4.1 om alle beschikbare patches toe te passen. Als een directe update niet mogelijk is, ga er dan van uit dat 2FA-handhaving in de huidige implementatie onbetrouwbaar is en houd toezicht op ongebruikelijke accounttoegang, herhaalde TOTP-pogingen en tekenen van serviceverstoring. Controleer na het updaten bij voorkeur ook of er accounts zijn waarbij de 2FA-instellingen in de getroffen periode zijn gewijzigd.

PatchBriefing-score

4.7 / 10 · Gemiddeld

Officiële CVSS: 8.1

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

Waarom deze score

De vier problemen hebben verschillende ernstscores op basis van hun CVSS-waarden: CVE-2026-58269 (2FA-omzeiling) scoort 8.1, wat een hoge impact op vertrouwelijkheid en integriteit weerspiegelt, uitbuitbaar met lage complexiteit door een aanvaller die al over geldige inloggegevens met lage rechten beschikt. CVE-2026-58271 (TOTP-brute-force) scoort 6.8, waarbij de hoge aanvalscomplexiteit de hoge impact op vertrouwelijkheid/integriteit enigszins compenseert. CVE-2026-58270 (ReDoS) scoort 6.5, wat een hoge impact op beschikbaarheid weerspiegelt zonder verlies van vertrouwelijkheid of integriteit. CVE-2026-58272 (timing-enumeratie) scoort 5.3, de laagste van de vier, omdat het slechts beperkte vertrouwelijkheidsinformatie lekt (geldige gebruikersnamen) en geen authenticatie of rechten vereist om te misbruiken. Geen van de vier heeft een bekend openbaar exploit of bevestigd actief misbruik, en er waren geen EPSS-percentielgegevens beschikbaar om de waarschijnlijkheid voor CVE-2026-58269 of CVE-2026-58271 verder te onderbouwen op het moment van schrijven; de beschikbare EPSS-scores voor de andere twee zijn laag.

Getroffen versies

@sync-in/server <= 2.3.0
kwetsbaar
≥ 2.4.0
gepatcht
@sync-in/server <= 2.3.0
kwetsbaar
≥ 2.4.0
gepatcht
@sync-in/server <= 2.3.0
kwetsbaar
≥ 2.4.0
gepatcht
@sync-in/server <= 2.4.0
kwetsbaar
≥ 2.4.1
gepatcht

Gemelde oplossingen

Versie 2.4.0 van @sync-in/server verhelpt de omzeiling van 2FA (CVE-2026-58269), het TOTP-brute-force-/lockoutprobleem (CVE-2026-58271) en het ReDoS-probleem (CVE-2026-58270). Versie 2.4.1 verhelpt bovendien het timing-gebaseerde probleem van gebruikersnaam-enumeratie (CVE-2026-58272), dat door een eerdere fix niet volledig was opgelost. Beheerders wordt aangeraden direct door te updaten naar 2.4.1 om alle vier de oplossingen te ontvangen.

Hoe dit rapport is gemaakt

8 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • GitHub Advisory Database database
  • GitHub Advisory Database database
  • GitHub Advisory Database database
  • GitHub Advisory Database database
  • NVD (NIST) database
  • NVD (NIST) database
Eén rapport
Sync-in Server: vier kwetsbaarheden maken 2FA-omzeiling, brute-force, gebruikersnaam-enumeratie en denial-of-service mogelijk
1 artikel · 8 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail