Flarum < 1.8.16 会话持久化漏洞 漏洞概述 Flarum 1.8.16 之前的版本存在一个不正确的会话失效漏洞,允许攻击者在受害者更改密码后保留完全账户访问权限,因为 表在密码更改事件时从未被清除。 函数仅从 表中删除行,同时保留所有活动的会话 cookie 和 API bearer 令牌,包括长期存在的 条目,管理员强制密码重置也通过用户更新端点同样无法撤销攻击者持有的会话。 影响范围 Flarum Framework < 1.8.16 修复方案 升级到 Flarum 1.8.16 或更高版本。 参考链接 Release Notes Pull Request Patch Commit 其他信息 严重性: HIGH 日期: 8/5/2026 CVE: CVE-2026-39924 CWE: CWE-613 Insufficient Session Expiration CVSS: 7.6 CVSS V4 Vector: CVSS:4.0/AV:N/AC:H/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N Credit: Hamed Kohi, VulnCheck