Sceawere
Vulnerability Detail
CVE-2026-66376UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Deleted User Session Persistence Vulnerability
Vulnerability Metadata
- Severity
- Medium
- Score / CVSS
- 4.2
- Creation Date
- 4h ago
- Vendor
- jfrog
- Product
- artifactory
- Attack Type
- CWE-613 Insufficient Session Expiration
- Vector String
- CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N
- Attack Complexity
- HIGH
Narrative and Response
Description
Credentials for a deleted user may remain valid for a short period under specific conditions.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "4.2",
"pubDate": "2026-08-12T15:18:19.477Z",
"pubdate": "2026-08-12T15:18:19.477Z",
"executiveSummary": "This vulnerability involves an authorization and session management flaw where credentials, session tokens, or authentication states associated with a deleted user account may remain active and valid for a finite duration following the deletion event. This condition introduces significant risk within enterprise environments, potentially allowing unauthorized actors who have captured previously valid session identifiers or credentials to continue issuing authenticated requests against the target system.\nThe impact of this weakness centers on unauthorized access to protected system resources, potential data exfiltration, and the circumvention of administrative access revocation policies. The affected systems encompass applications or authentication services that fail to instantly invalidate active sessions, cache authentication states, or propagate user revocation events across distributed nodes upon account deletion.\nAttacker capabilities depend on the ability to intercept or retain valid session identifiers or authentication material prior to or during the account termination window. Exploitation requirements mandate that the authentication mechanism defers session validation, relies on stateless tokens without immediate revocation checks, or suffers from replication latency in distributed session stores. Consequently, threat actors can leverage residual validity periods to maintain persistent unauthorized access until natural session expiration or explicit cache invalidation occurs.",
"technicalDetails": "The root cause of this vulnerability lies in the decoupling of account lifecycle management from session and credential state enforcement. When a user account is deleted from the primary data store or identity management database, the corresponding authentication tokens, session identifiers, or caching layers—such as distributed in-memory caches or localized token validation stores—are often not immediately invalidated or purged.\nVulnerable components typically include authentication daemons, session management modules, API gateways, and token validation services that rely solely on cryptographic signature verification without performing real-time database lookups or revocation list checks against the persistent user store. Because the underlying identity record no longer exists, subsequent requests utilizing the residual session material bypass account existence checks if the validation logic only evaluates the structural integrity or expiration timestamp of the token.\nThe step-by-step attack flow proceeds as follows: First, an entity authenticates normally and acquires a valid session token or set of credentials. Second, an administrator or automated process deletes the user account from the system. Third, despite the account deletion, the authentication subsystem continues to honor the previously issued session identifier because it remains cached in memory or maintains validity within the configured Time-To-Live (TTL) window. Fourth, the attacker submits requests using the residual session material, successfully accessing restricted endpoints and executing authorized actions under the context of the defunct account until the expiration condition is finally triggered.\nAuthentication requirements vary depending on whether the attacker leverages pre-captured session identifiers or valid credentials that bypass subsequent account validation checks. Privilege requirements are implicitly inherited from the defunct user's historical permission set, which may range from standard user privileges to elevated administrative rights. Network exposure is contingent upon the accessibility of the authentication interface or protected application endpoints over applicable network protocols.\nPost-exploitation impact includes unauthorized data access, persistence maintenance via hijacked sessions, and potential execution of administrative functions if the deleted account possessed elevated privileges. The threat persists until the session token naturally expires or the system forcefully flushes the affected authentication caches."
}