Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1336 CNY

100%

CVE-2026-60104— Bitwarden Server < 2026.6.0 Authorization Bypass via Admin Auth Request

CVSS 8.7 · High EPSS 0.22% · P13

Affected Version Matrix 1

VendorProductVersion RangeStatus
bitwardenserver< 2026.6.0affected
Get alerts for future matching vulnerabilitiesLog in to subscribe

I. Basic Information for CVE-2026-60104

Vulnerability Information

Have questions about the vulnerability? See if Shenlong's analysis helps!
View Shenlong Deep Dive ↗

Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.

Vulnerability Title
Bitwarden Server < 2026.6.0 Authorization Bypass via Admin Auth Request
Source: CVE Program / CVE List V5
Vulnerability Description
Bitwarden Server before 2026.6.0 does not verify that the email in a POST /auth-requests/admin-request body belongs to the authenticated caller, allowing a low-privileged organization member to obtain another user's vault key and a victim-scoped access token by creating a Trusted Device Encryption authentication request, bound to an attacker-controlled public key, that is readable from an unauthenticated endpoint once approved resulting in disclosure of the victim's vault key and account takeover.
Source: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
Source: CVE Program / CVE List V5
Vulnerability Type
通过用户控制密钥绕过授权机制
Source: CVE Program / CVE List V5
Vulnerability Title
Bitwarden 授权问题漏洞
Source: CNNVD (China National Vulnerability Database)
Vulnerability Description
Bitwarden server是美国Bitwarden公司开源的一款密码管理服务器软件。 Bitwarden 2026.6.0之前版本存在授权问题漏洞,该漏洞源于未验证POST /auth-requests/admin-request请求体中的电子邮件是否属于已认证调用者,可能导致低权限组织成员获取其他用户的保险库密钥和受害者作用域访问令牌,造成受害者保险库密钥泄露和账户接管。
Source: CNNVD (China National Vulnerability Database)
CVSS Information
N/A
Source: CNNVD (China National Vulnerability Database)
Vulnerability Type
N/A
Source: CNNVD (China National Vulnerability Database)

Affected Products

VendorProductAffected VersionsCPESubscribe
bitwardenserver 0 ~ 2026.6.0 -

II. Public POCs for CVE-2026-60104

#POC DescriptionSource LinkShenlong Link
AI-Generated POCPremium
Qwen3.6-35B-A3B · 10226 chars
Pro+ exclusive includes:
Vulnerability reproduction recording (real sandbox build + trigger, exclusive)
In-depth vulnerability mechanism
Trigger conditions & impact
Full executable POC code
Exploit chain & mitigation
POC zip download
100+ AI POC generations per month

III. Intelligence Information for CVE-2026-60104

登录查看更多情报信息。

Patches & Fixes for CVE-2026-60104 (1)

Vendor Advisories for CVE-2026-60104 (1)

Security Blog Posts for CVE-2026-60104 (1)

IV. Related Vulnerabilities

V. Comments for CVE-2026-60104

No comments yet


Leave a comment