CVE-2026-30224

OliveTin gives access to predefined shell commands from a web interface. Prior to version 3000.11.1, OliveTin does not revoke server-side sessions when a user logs out. Although the browser cookie is cleared, the corresponding session remains valid in server storage until expiry (default ≈ 1 year). An attacker with a previously stolen or captured session cookie can continue authenticating after logout, resulting in a post-logout authentication bypass. This is a session management flaw that violates expected logout semantics. This issue has been patched in version 3000.11.1.
Configurations

Configuration 1 (hide)

cpe:2.3:a:olivetin:olivetin:*:*:*:*:*:*:*:*

History

12 Mar 2026, 15:57

Type Values Removed Values Added
References () https://github.com/OliveTin/OliveTin/commit/d6a0abc3755d43107be1939567c52953bcbec3d5 - () https://github.com/OliveTin/OliveTin/commit/d6a0abc3755d43107be1939567c52953bcbec3d5 - Patch
References () https://github.com/OliveTin/OliveTin/releases/tag/3000.11.1 - () https://github.com/OliveTin/OliveTin/releases/tag/3000.11.1 - Product, Release Notes
References () https://github.com/OliveTin/OliveTin/security/advisories/GHSA-gq2m-77hf-vwgh - () https://github.com/OliveTin/OliveTin/security/advisories/GHSA-gq2m-77hf-vwgh - Exploit, Vendor Advisory
Summary
  • (es) OliveTin da acceso a comandos shell predefinidos desde una interfaz web. Antes de la versión 3000.11.1, OliveTin no revoca las sesiones del lado del servidor cuando un usuario cierra sesión. Aunque la cookie del navegador se borra, la sesión correspondiente permanece válida en el almacenamiento del servidor hasta su caducidad (por defecto ? 1 año). Un atacante con una cookie de sesión previamente robada o capturada puede continuar autenticándose después de cerrar sesión, lo que resulta en una omisión de autenticación posterior al cierre de sesión. Esto es una falla de gestión de sesiones que viola la semántica esperada del cierre de sesión. Este problema ha sido parcheado en la versión 3000.11.1.
First Time Olivetin olivetin
Olivetin
CPE cpe:2.3:a:olivetin:olivetin:*:*:*:*:*:*:*:*

06 Mar 2026, 21:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-06 21:16

Updated : 2026-03-12 15:57


NVD link : CVE-2026-30224

Mitre link : CVE-2026-30224

CVE.ORG link : CVE-2026-30224


JSON object : View

Products Affected

olivetin

  • olivetin
CWE
CWE-384

Session Fixation

CWE-613

Insufficient Session Expiration