MajorCritical vulnerability
CVE-2026-100678 (CVSS 8.3)
NVD · officialPublished Sep 26, 2026Risk 37/100
stoatchat before 0.15.5 fails to enforce account-level attempt limits on MFA login challenges, allowing attackers who know a password to guess TOTP codes with only IP-based rate limiting. Attackers can reuse MFA challenge tickets across multiple failed attempts and distribute guesses across IP addresses to bypass rate limiting and gain account access.
Technical details
CVSS
8.3
AV:NetworkAC:HighPR:NoneUI:None
Evidence and sources
This record is attributed to NVD. Exploitation status and remediation guidance are kept separate from the vulnerability's technical severity.
Open primary source