CVE-2026-107269
EUVD-2026-9439807.10.2026, 16:17
Gophish through 0.12.1 contains a timing discrepancy vulnerability in AdminServer.Login that allows unauthenticated attackers to enumerate valid usernames by measuring login response times. Attackers can submit candidate usernames to POST /login and detect bcrypt comparison delays for existing accounts, narrowing targets for password guessing or credential stuffing.Enginsight
Awaiting analysis
This vulnerability is currently awaiting analysis.
References