CVE-2026-34828listmonk在4.1.0至6.1.0之前的版本中存在会话管理缺陷。当用户重置或更改密码时,已颁发的认证会话未失效。攻击者若已获取有效会话Cookie,可在受害者密码变更后继续访问账户,破坏了账户恢复的安全性。
该漏洞源于应用程序在处理敏感账户操作(如密码重置和密码更改)时,未实施会话撤销机制。在标准的身份验证安全模型中,凭证变更应使所有基于旧凭证建立的会话失效,强制重新认证。然而,listmonk受影响版本在密码更新后,保留了旧的会话令牌的有效性。攻击者利用此逻辑缺陷,通过劫持的会话Cookie,可以在受害者修改密码后仍维持对账户的未授权访问,从而绕过了账户回收的安全保障。