CVE-2026-105392

Summary

A vulnerability has been found in Lybbn Django-Vue-Lyadmin up to 3.2.12. The impacted element is an unknown function of the file backend/application/settings.py of the component JWT Signing. The manipulation of the argument SECRET_KEY leads to use of hard-coded cryptographic key . Remote exploitation of the attack is possible. The exploit has been disclosed to the public and may be used. The project maintainer explains: "The issue with this key is described in the documentation. Developers need to manually change their keys before deployment."

Affected Software

VendorProductVersion RangeStatus
LybbnDjango-Vue-Lyadmin3.2.0affected
LybbnDjango-Vue-Lyadmin3.2.1affected
LybbnDjango-Vue-Lyadmin3.2.2affected
LybbnDjango-Vue-Lyadmin3.2.3affected
LybbnDjango-Vue-Lyadmin3.2.4affected
LybbnDjango-Vue-Lyadmin3.2.5affected
LybbnDjango-Vue-Lyadmin3.2.6affected
LybbnDjango-Vue-Lyadmin3.2.7affected
LybbnDjango-Vue-Lyadmin3.2.8affected
LybbnDjango-Vue-Lyadmin3.2.9affected
LybbnDjango-Vue-Lyadmin3.2.10affected
LybbnDjango-Vue-Lyadmin3.2.11affected
LybbnDjango-Vue-Lyadmin3.2.12affected

Weaknesses

  • CWE-321: Use of Hard-coded Cryptographic Key
  • CWE-320: Key Management Error

References