Gemiddeld · 4.7 Node.js & npm GHSA-274f-6w77-8qm9 CVE-2026-58271 GHSA-92cr-jxw4-5wjg CVE-2026-58269
Sync-in Server: vier kwetsbaarheden maken 2FA-omzeiling, brute-force, gebruikersnaam-enumeratie en denial-of-service mogelijk
Sync-in Server, een open-source platform voor bestandsopslag en synchronisatie, bevat vier afzonderlijke kwetsbaarheden die gelijktijdig zijn gepubliceerd: een volledige omzeiling van tweefactorauthenticatie via het token-endpoint, een TOTP-brute-force-fout waarmee MFA ook uitgeschakeld kan worden, een regex denial-of-service-bug en een timing-gebaseerd lek voor gebruikersnaam-enumeratie. Drie zijn verholpen in versie 2.4.0; de vierde vereist versie 2.4.1.
- GitHub Advisory Database database 2w geleden · bekijk ↗
- GitHub Advisory Database database 2w geleden · bekijk ↗
- GitHub Advisory Database database 2w geleden · bekijk ↗
- GitHub Advisory Database database 2w geleden · bekijk ↗
- NVD (NIST) database 2w geleden · bekijk ↗
- NVD (NIST) database 2w geleden · bekijk ↗
- NVD (NIST) database 2w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
AI-samenvatting
Sync-in Server, een open-source platform voor bestandsopslag, delen, samenwerken en synchroniseren, kampt met vier afzonderlijke kwetsbaarheden die rond dezelfde tijd zijn gepubliceerd. Ze variëren van een volledige omzeiling van tweefactorauthenticatie (2FA) tot een denial-of-service-conditie die de hele server treft, en een zwakte waarmee gebruikersnamen kunnen worden achterhaald. Drie van de vier problemen zijn verholpen in versie 2.4.0; het vierde probleem, een onvolledige fix van een eerder timingprobleem, vereist versie 2.4.1. Beheerders die @sync-in/server draaien, doen er goed aan elk probleem hieronder te bekijken en dienovereenkomstig te updaten.
Wat is er gebeurd
Er zijn vier kwetsbaarheden gepubliceerd in Sync-in Server (@sync-in/server, npm-pakket): 1. CVE-2026-58269 (GHSA-92cr-jxw4-5wjg) — Een volledige omzeiling van 2FA. Het endpoint `POST /api/auth/token` authenticeert alleen met gebruikersnaam en wachtwoord, en geeft vervolgens via `getTokens()` volledige access- en refresh-JWT's uit, zonder te controleren of het account TOTP-2FA heeft ingeschakeld. Het parallelle login-endpoint (`POST /api/auth/login`) handhaaft 2FA wel correct via een controle op `user.twoFaEnabled`, maar het token-endpoint doet dit niet. 2. CVE-2026-58271 (GHSA-274f-6w77-8qm9) — Een TOTP-brute-force-fout in het registratie-endpoint voor de desktop-syncclient (`POST /api/app/sync/register`). Bij een mislukte TOTP-poging komt de interne functie `updateAccesses()` in een 'freeze'-tak terecht die de teller `passwordAttempts` ongewijzigd terugschrijft, waardoor deze nooit het ingestelde maximum (`USER_MAX_PASSWORD_ATTEMPTS`, 10) bereikt en de account-lock nooit wordt geactiveerd. Een geslaagde gok levert een clienttokenpaar op dat via `POST /api/app/sync/auth/cookie` kan worden ingewisseld voor een volledige JWT. Met een geldige code kan een aanvaller bovendien `POST /api/auth/2fa/disable` aanroepen om MFA permanent van het account te verwijderen. 3. CVE-2026-58270 (GHSA-jx63-h26r-8cph) — Een denial-of-service via reguliere expressies (ReDoS). Het sync-diff-endpoint compileert een door de gebruiker aangeleverde string rechtstreeks tot een `RegExp`, zonder validatie van de complexiteit. Een patroon met catastrofale backtracking (bijvoorbeeld `^(a+)+b`) blokkeert de Node.js-event loop, waardoor de hele server voor alle gebruikers onbereikbaar wordt totdat de container opnieuw wordt gestart. 4. CVE-2026-58272 (GHSA-29hq-23m2-2j47) — Een waarneembaar timingverschil in het login-endpoint. Authenticatiepogingen voor niet-bestaande accounts retourneren een antwoord zonder de bcrypt-vergelijking uit te voeren die wel wordt uitgevoerd voor bestaande accounts. Hierdoor kan een niet-geauthenticeerde aanvaller responstijden meten en geldige gebruikersnamen of e-mailadressen achterhalen. Dit advies wordt omschreven als een onvolledige fix van een eerder timing-aanvalprobleem.
Technische oorzaak
Elk probleem heeft een andere oorzaak: CVE-2026-58269 is een authenticatie-omzeiling via een alternatief pad (CWE-288), waarbij het codepad dat tokens uitgeeft de 2FA-controle mist die elders in de code wel aanwezig is. CVE-2026-58271 is een onvoldoende beperking van overmatige authenticatiepogingen (CWE-307), veroorzaakt door een 'freeze-tak' in de tellerlogica die de pogingsteller ongewijzigd terugschrijft in plaats van deze te verhogen. CVE-2026-58270 is een inefficiënte complexiteit van reguliere expressies (CWE-1333), doordat niet-vertrouwde gebruikersinvoer rechtstreeks zonder validatie in een RegExp wordt gecompileerd. CVE-2026-58272 is een waarneembaar timingverschil (CWE-208), waarbij het codepad voor niet-bestaande accounts de bcrypt-vergelijking overslaat die voor bestaande accounts wel wordt uitgevoerd, wat een meetbaar tijdsverschil oplevert.
Waarom dit belangrijk is
Deze problemen raken zowel de authenticatielaag als de algehele beschikbaarheid van Sync-in Server. CVE-2026-58269 stelt een aanvaller die al over geldige inloggegevens beschikt (gestolen of via phishing verkregen) in staat om 2FA met één enkel verzoek volledig te omzeilen en volledige accounttoegang te krijgen. CVE-2026-58271 versterkt dit risico: het maakt brute-forcing van de TOTP-code mogelijk zonder effectieve lockout, en een geslaagde gok maakt het mogelijk om 2FA permanent van het account te verwijderen via het disable-endpoint, waardoor MFA-bescherming voorgoed wegvalt. CVE-2026-58270 is een serverbrede denial-of-service: één kwaadaardig verzoek kan de server voor alle gebruikers onbereikbaar maken totdat deze handmatig wordt herstart. CVE-2026-58272 verlaagt de drempel voor vervolgaanvallen zoals credential stuffing of password spraying, doordat een niet-geauthenticeerde aanvaller kan bevestigen welke gebruikersnamen of e-mailadressen geldig zijn.
Getroffen versies
@sync-in/server: CVE-2026-58269, CVE-2026-58271 en CVE-2026-58270 treffen versies tot en met 2.3.0, verholpen in 2.4.0. CVE-2026-58272 treft versies tot en met 2.4.0, verholpen in 2.4.1.
Oplossingen en mitigatie
Versie 2.4.0 van @sync-in/server verhelpt de omzeiling van 2FA (CVE-2026-58269), het TOTP-brute-force-/lockoutprobleem (CVE-2026-58271) en het ReDoS-probleem (CVE-2026-58270). Versie 2.4.1 verhelpt bovendien het timing-gebaseerde probleem van gebruikersnaam-enumeratie (CVE-2026-58272), dat door een eerdere fix niet volledig was opgelost. Beheerders wordt aangeraden direct door te updaten naar 2.4.1 om alle vier de oplossingen te ontvangen.
Aanbevolen actie
Update @sync-in/server zo snel mogelijk naar versie 2.4.1 om alle beschikbare patches toe te passen. Als een directe update niet mogelijk is, ga er dan van uit dat 2FA-handhaving in de huidige implementatie onbetrouwbaar is en houd toezicht op ongebruikelijke accounttoegang, herhaalde TOTP-pogingen en tekenen van serviceverstoring. Controleer na het updaten bij voorkeur ook of er accounts zijn waarbij de 2FA-instellingen in de getroffen periode zijn gewijzigd.
PatchBriefing-score
4.7 / 10 · Gemiddeld
Officiële CVSS: 8.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Waarom deze score
De vier problemen hebben verschillende ernstscores op basis van hun CVSS-waarden: CVE-2026-58269 (2FA-omzeiling) scoort 8.1, wat een hoge impact op vertrouwelijkheid en integriteit weerspiegelt, uitbuitbaar met lage complexiteit door een aanvaller die al over geldige inloggegevens met lage rechten beschikt. CVE-2026-58271 (TOTP-brute-force) scoort 6.8, waarbij de hoge aanvalscomplexiteit de hoge impact op vertrouwelijkheid/integriteit enigszins compenseert. CVE-2026-58270 (ReDoS) scoort 6.5, wat een hoge impact op beschikbaarheid weerspiegelt zonder verlies van vertrouwelijkheid of integriteit. CVE-2026-58272 (timing-enumeratie) scoort 5.3, de laagste van de vier, omdat het slechts beperkte vertrouwelijkheidsinformatie lekt (geldige gebruikersnamen) en geen authenticatie of rechten vereist om te misbruiken. Geen van de vier heeft een bekend openbaar exploit of bevestigd actief misbruik, en er waren geen EPSS-percentielgegevens beschikbaar om de waarschijnlijkheid voor CVE-2026-58269 of CVE-2026-58271 verder te onderbouwen op het moment van schrijven; de beschikbare EPSS-scores voor de andere twee zijn laag.
Getroffen versies
- @sync-in/server <= 2.3.0
- kwetsbaar
- ≥ 2.4.0
- gepatcht
- @sync-in/server <= 2.3.0
- kwetsbaar
- ≥ 2.4.0
- gepatcht
- @sync-in/server <= 2.3.0
- kwetsbaar
- ≥ 2.4.0
- gepatcht
- @sync-in/server <= 2.4.0
- kwetsbaar
- ≥ 2.4.1
- gepatcht
Gemelde oplossingen
Versie 2.4.0 van @sync-in/server verhelpt de omzeiling van 2FA (CVE-2026-58269), het TOTP-brute-force-/lockoutprobleem (CVE-2026-58271) en het ReDoS-probleem (CVE-2026-58270). Versie 2.4.1 verhelpt bovendien het timing-gebaseerde probleem van gebruikersnaam-enumeratie (CVE-2026-58272), dat door een eerdere fix niet volledig was opgelost. Beheerders wordt aangeraden direct door te updaten naar 2.4.1 om alle vier de oplossingen te ontvangen.
Hoe dit rapport is gemaakt
8 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
GitHub Advisory Database database
-
GitHub Advisory Database database
-
GitHub Advisory Database database
-
GitHub Advisory Database database
-
NVD (NIST) database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail