CVE-2025-66803

Race condition in the turbo-frame element handler in Hotwired Turbo before 8.0.x causes logout operations to fail when delayed frame responses reapply session cookies after logout. This can be exploited by remote attackers via selective network delays (e.g. delaying requests based on sequence or timing) or by physically proximate attackers when the race condition occurs naturally on shared computers.
Configurations

Configuration 1 (hide)

cpe:2.3:a:hotwired:turbo:*:*:*:*:*:node.js:*:*

History

17 Jun 2026, 09:57

Type Values Removed Values Added
Summary
  • (es) Una condición de carrera en el manejador del elemento turbo-frame en Hotwired Turbo anterior a la versión 8.0.x provoca que las operaciones de cierre de sesión fallen cuando respuestas de frame retrasadas vuelven a aplicar las cookies de sesión después del cierre de sesión. Esto puede ser explotado por atacantes remotos mediante retrasos selectivos en la red (por ejemplo, retrasando solicitudes basándose en la secuencia o el tiempo) o por atacantes físicamente próximos cuando la condición de carrera ocurre naturalmente en ordenadores compartidos.

30 Jan 2026, 20:03

Type Values Removed Values Added
References () https://github.com/hotwired/turbo/pull/1399 - () https://github.com/hotwired/turbo/pull/1399 - Exploit, Issue Tracking, Patch
References () https://github.com/hotwired/turbo/security/advisories/GHSA-qppm-g56g-fpvp - () https://github.com/hotwired/turbo/security/advisories/GHSA-qppm-g56g-fpvp - Vendor Advisory
References () https://turbo.hotwired.dev/handbook/frames - () https://turbo.hotwired.dev/handbook/frames - Product
First Time Hotwired
Hotwired turbo
CPE cpe:2.3:a:hotwired:turbo:*:*:*:*:*:node.js:*:*

21 Jan 2026, 16:16

Type Values Removed Values Added
CWE CWE-362
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 4.8

20 Jan 2026, 19:15

Type Values Removed Values Added
New CVE

Information

Published : 2026-01-20 19:15

Updated : 2026-06-17 09:57


NVD link : CVE-2025-66803

Mitre link : CVE-2025-66803

CVE.ORG link : CVE-2025-66803


JSON object : View

Products Affected

hotwired

  • turbo
CWE
CWE-362

Concurrent Execution using Shared Resource with Improper Synchronization ('Race Condition')