CVE-2026-1815土耳其输电公司(TEİAŞ)移动应用程序被曝出存在会话过期不充分安全漏洞。该漏洞主要影响1.6.2至1.13之前的旧版本。由于应用未正确设置会话超时机制,导致用户登录凭证长期有效。这使得攻击者能够利用该缺陷劫持用户会话,进而非法访问账户内的敏感信息,造成严重的数据泄露风险。
该漏洞的核心成因是TEİAŞ移动应用程序在服务端未能正确实施会话生命周期管理。在正常的安全架构中,移动应用应通过短暂的会话令牌或访问令牌来验证用户身份,并设定合理的闲置超时时间(如15分钟)以及在用户主动登出时立即使令牌失效。然而,在受影响的1.6.2至1.13版本中,系统对会话有效期的验证逻辑存在缺陷,导致令牌在超过预期时间后依然被服务器视为有效。结合CVSS向量分析,攻击者需要低权限且涉及一定的用户交互(可能通过社工诱导用户访问恶意页面以辅助获取Token,或利用本地存储读取漏洞)。一旦攻击者获取到有效的会话标识符,即可绕过身份验证环节,直接向服务器发送请求。由于机密性影响为高,攻击者可借此读取受害者的敏感电力数据、个人信息等,而无需破坏系统完整性或可用性。