CVE-2026-4208

The extension fails to properly reset the generated MFA code after successful authentication. This leads to a possible MFA bypass for future login attempts by providing an empty string as MFA code to the extensions MFA provider.
References
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:mrsilaz:mfa_mail:*:*:*:*:*:typo3:*:*
cpe:2.3:a:mrsilaz:mfa_mail:2.0.0:*:*:*:*:typo3:*:*

History

25 Apr 2026, 18:43

Type Values Removed Values Added
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 8.8
Summary
  • (es) La extensión no restablece correctamente el código MFA generado después de una autenticación exitosa. Esto conduce a una posible omisión de MFA para futuros intentos de inicio de sesión al proporcionar una cadena vacía como código MFA al proveedor de MFA de la extensión.
References () https://typo3.org/security/advisory/typo3-ext-sa-2026-007 - () https://typo3.org/security/advisory/typo3-ext-sa-2026-007 - Vendor Advisory
First Time Mrsilaz
Mrsilaz mfa Mail
CPE cpe:2.3:a:mrsilaz:mfa_mail:2.0.0:*:*:*:*:typo3:*:*
cpe:2.3:a:mrsilaz:mfa_mail:*:*:*:*:*:typo3:*:*

17 Mar 2026, 09:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-17 09:16

Updated : 2026-04-25 18:43


NVD link : CVE-2026-4208

Mitre link : CVE-2026-4208

CVE.ORG link : CVE-2026-4208


JSON object : View

Products Affected

mrsilaz

  • mfa_mail
CWE
CWE-639

Authorization Bypass Through User-Controlled Key