o /login da rota do changedetection.io verifica a senha enviada contra uma única PBKDF 2 - HMAC-SHA 256 hash sem limitação de taxa por IP ou por sessão, contador de tentativa falhada ou lockout (não há biblioteca de limitação de taxa presente em requirements.txt). Como o aplicativo inteiro é protegido por uma senha compartilhada sem contas por usuário, um palpite de força bruta bem sucedido permite acesso administrativo completo, incluindo a capacidade de visualizar/regenerar o token da API. Registro de aconselhamento: GHSA-vwqf-jx 9 p-. 3 Vgp. Identificadores relacionados: CVE- 2026 - 71205.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 05 T 09: 31: 18.000 Z e lista a sua última modificação como 2026 - 08 - 05 T 09: 31: 18.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 307. O registro contém 2 suporte de referências nestes tipos: AVISO, WEB.