CVE-2026-19896

Summary

A flaw has been found in mangroup dtale up to 3.22.0. This vulnerability affects the function build_secret_key of the file dtale/app.py of the component Flask Session Cookie. This manipulation causes insufficiently random values. Remote exploitation of the attack is possible. The attack's complexity is rated as high. It is stated that the exploitability is difficult. The exploit has been published and may be used. The pull request to fix this issue awaits acceptance.

Affected Software

VendorProductVersion RangeStatus
mangroupdtale3.0affected
mangroupdtale3.1affected
mangroupdtale3.2affected
mangroupdtale3.3affected
mangroupdtale3.4affected
mangroupdtale3.5affected
mangroupdtale3.6affected
mangroupdtale3.7affected
mangroupdtale3.8affected
mangroupdtale3.9affected
mangroupdtale3.10affected
mangroupdtale3.11affected
mangroupdtale3.12affected
mangroupdtale3.13affected
mangroupdtale3.14affected
mangroupdtale3.15affected
mangroupdtale3.16affected
mangroupdtale3.17affected
mangroupdtale3.18affected
mangroupdtale3.19affected
mangroupdtale3.20affected
mangroupdtale3.21affected
mangroupdtale3.22.0affected

Weaknesses

  • CWE-330: Insufficiently Random Values
  • CWE-310: Cryptographic Issues

References