Потребителите на Kimai, които използват официалния Docker образ, са спешно призовани да обновят своите инсталации след разкриването на критична уязвимост, която може да позволи на неудостоверени атакуващи да фалшифицират удостоверителни бисквитки и потенциално да превземат акаунти, включително тези на супер администратори.

Тази уязвимост, проследявана като CVE-2026-52824, засяга версии на Kimai 2.57.0 и по-ранни. Проблемът е отстранен във версия 2.58.0 на Kimai.

Kimai е приложение с отворен код за проследяване на времето, широко използвано от бизнеси и екипи, доставяно чрез Docker контейнери. Недостатъкът произтича от несигурна стойност по подразбиране за променливата на средата APP_SECRET на приложението.

Официалният Docker образ включваше публично известната стойност „change_this_to_something_unique“, която трябваше да бъде заменена по време на внедряването. Процесът на стартиране на Docker обаче не наложи това изискване и не генерира автоматично заместващ таен ключ.

Kimai използва APP_SECRET като ядрен секрет на Symfony – криптографска стойност, необходима за създаване и валидиране на HMAC-подписани токени за сигурност. Ако дадена инсталация продължи да използва тайния ключ по подразбиране, атакуващият може да експлоатира известния криптографски ключ, за да фалшифицира токени, на които приложението би се доверило.

Според бюлетина за сигурност в GitHub изложеният секрет може да позволи на атакуващите да фалшифицират няколко чувствителни за сигурността стойности, включително бисквитката за запомняне „KIMAI_REMEMBER“, подписите на връзките за вход, URL адресите за възстановяване на парола и CSRF токените.

Атакуващ с мрежов достъп до уязвима инстанция на Kimai би могъл да се представи за даден потребител, без да са му необходими валидни идентификационни данни. За да се стигне до превземане на акаунт, атакуващият трябва да знае целевото потребителско име и да може да идентифицира потребителския идентификатор (ID) на акаунта.

Потребителските идентификатори в Kimai са последователни цели числа, започващи от 111, което ги прави сравнително предвидими в много внедрявания. Първият акаунт на супер администратор често получава ID 111, което прави тези привилегировани акаунти привлекателни цели.

Двуфакторната автентификация (2FA) може да смекчи атаката, когато е активирана за целевия акаунт. Бюлетинът обаче предупреждава, че акаунти без активна двуфакторна автентификация могат да бъдат напълно компрометирани.

Тъй като атаката може да бъде изпълнена дистанционно срещу изложено приложение, организациите, които са внедрили Kimai с настройките на Docker по подразбиране, трябва да разглеждат този проблем като спешен.

Уязвимостта е класифицирана като критична и е свързана с CWE-1188 („Инициализация на ресурс с несигурна стойност по подразбиране“). Изследователят по сигурността AzureADTrent докладва проблема.

Първоначално беше предоставен доказателствен код (PoC), но по-късно беше премахнат, за да се намали рискът от експлоатация. Версия 2.58.0 на Kimai променя процеса на инициализация на Docker, за да предотврати несигурната конфигурация.

Обновената стартова точка генерира произволен APP_SECRET с помощта на bin2hex(random_bytes(32)), ако администраторът не е предоставил такъв. Генерираният секрет се съхранява в /opt/kimai/var/data/.appsecret, а конфигурацията за внедряване се записва в /opt/kimai/.env.local.

Според консултацията в GitHub (GHSA-jr9p-4h4j-6c58), поддържащите проекта са премахнали твърдо кодирания таен ключ по подразбиране от Dockerfile и са актуализирали документацията, препоръчвайки използването на уникален, произволно генериран секрет.

Освен това Kimai е засилила ентропията на връзката за вход в отделен бюлетин, за да намали рисковете, свързани с предвидими тайни в по-стари конфигурации.

Администраторите трябва незабавно да извършат обновяване до Kimai версия 2.58.0 или по-нова. Те трябва също така изрично да зададат уникален APP_SECRET с висока ентропия, да подменят идентификационните данни и активните сесии, когато е възможно, да прегледат администраторските акаунти и да активират двуфакторна автентификация за всички привилегировани потребители.