{"api_version":"1","generated_at":"2026-08-07T22:59:51+00:00","cve":"CVE-2026-17600","urls":{"html":"https://cve.report/CVE-2026-17600","api":"https://cve.report/api/cve/CVE-2026-17600.json","docs":"https://cve.report/api","cve_org":"https://www.cve.org/CVERecord?id=CVE-2026-17600","nvd":"https://nvd.nist.gov/vuln/detail/CVE-2026-17600"},"summary":{"title":"Nexus Repository 3 - Session Not Invalidated on User Account Deletion or Deactivation","description":"Sonatype Nexus Repository 3 did not immediately terminate a user's active login session or revoke their cached permissions when that user's account was deleted, deactivated, or had its password changed. A user whose account was already logged in at the time of one of these actions could continue using their existing session to interact with the repository as though the account were still active, until that session independently expired. Depending on the permissions previously held, this could allow continued unauthorized access to read, modify, or delete repository content after access was intended to be revoked.","state":"PUBLISHED","assigner":"Sonatype","published_at":"2026-08-07 17:17:00","updated_at":"2026-08-07 19:17:40"},"problem_types":["CWE-613","CWE-613 CWE-613 Insufficient Session Expiration"],"metrics":[{"version":"4.0","source":"103e4ec9-0a87-450b-af77-479448ddef11","type":"Secondary","score":"8.7","severity":"HIGH","vector":"CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X","data":{"version":"4.0","vectorString":"CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X","baseScore":8.7,"baseSeverity":"HIGH","attackVector":"NETWORK","attackComplexity":"LOW","attackRequirements":"NONE","privilegesRequired":"LOW","userInteraction":"NONE","vulnConfidentialityImpact":"HIGH","vulnIntegrityImpact":"HIGH","vulnAvailabilityImpact":"HIGH","subConfidentialityImpact":"NONE","subIntegrityImpact":"NONE","subAvailabilityImpact":"NONE","exploitMaturity":"NOT_DEFINED","confidentialityRequirement":"NOT_DEFINED","integrityRequirement":"NOT_DEFINED","availabilityRequirement":"NOT_DEFINED","modifiedAttackVector":"NOT_DEFINED","modifiedAttackComplexity":"NOT_DEFINED","modifiedAttackRequirements":"NOT_DEFINED","modifiedPrivilegesRequired":"NOT_DEFINED","modifiedUserInteraction":"NOT_DEFINED","modifiedVulnConfidentialityImpact":"NOT_DEFINED","modifiedVulnIntegrityImpact":"NOT_DEFINED","modifiedVulnAvailabilityImpact":"NOT_DEFINED","modifiedSubConfidentialityImpact":"NOT_DEFINED","modifiedSubIntegrityImpact":"NOT_DEFINED","modifiedSubAvailabilityImpact":"NOT_DEFINED","Safety":"NOT_DEFINED","Automatable":"NOT_DEFINED","Recovery":"NOT_DEFINED","valueDensity":"NOT_DEFINED","vulnerabilityResponseEffort":"NOT_DEFINED","providerUrgency":"NOT_DEFINED"}},{"version":"4.0","source":"CNA","type":"CVSS","score":"8.7","severity":"HIGH","vector":"CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N","data":{"Automatable":"NOT_DEFINED","Recovery":"NOT_DEFINED","Safety":"NOT_DEFINED","attackComplexity":"LOW","attackRequirements":"NONE","attackVector":"NETWORK","baseScore":8.7,"baseSeverity":"HIGH","exploitMaturity":"NOT_DEFINED","privilegesRequired":"LOW","providerUrgency":"NOT_DEFINED","subAvailabilityImpact":"NONE","subConfidentialityImpact":"NONE","subIntegrityImpact":"NONE","userInteraction":"NONE","valueDensity":"NOT_DEFINED","vectorString":"CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N","version":"4.0","vulnAvailabilityImpact":"HIGH","vulnConfidentialityImpact":"HIGH","vulnIntegrityImpact":"HIGH","vulnerabilityResponseEffort":"NOT_DEFINED"}}],"references":[{"url":"https://help.sonatype.com/en/sonatype-nexus-repository-3-95-0-release-notes.html","name":"https://help.sonatype.com/en/sonatype-nexus-repository-3-95-0-release-notes.html","refsource":"103e4ec9-0a87-450b-af77-479448ddef11","tags":[],"title":"","mime":"","httpstatus":"","archivestatus":"0"},{"url":"https://support.sonatype.com/hc/en-us/articles/53888843674003/","name":"https://support.sonatype.com/hc/en-us/articles/53888843674003/","refsource":"103e4ec9-0a87-450b-af77-479448ddef11","tags":[],"title":"","mime":"","httpstatus":"","archivestatus":"0"},{"url":"https://www.cve.org/CVERecord?id=CVE-2026-17600","name":"CVE Program record","refsource":"CVE.ORG","tags":["canonical"]},{"url":"https://nvd.nist.gov/vuln/detail/CVE-2026-17600","name":"NVD vulnerability detail","refsource":"NVD","tags":["canonical","analysis"]}],"affected":[{"source":"CNA","vendor":"Sonatype","product":"Nexus Repository 3","version":"affected 3.0.0 3.95.0 semver","platforms":[]}],"timeline":[],"solutions":[],"workarounds":[],"exploits":[],"credits":[{"source":"CNA","value":"Sanjok Karki (thesanjok) - https://sanjokkarki.com.np","lang":"en"}],"nvd_cpes":[],"vendor_comments":[],"enrichments":{"kev":null,"epss":null,"legacy_qids":[]},"source_records":{"cve_program":{"containers":{"adp":[{"metrics":[{"other":{"content":{"id":"CVE-2026-17600","options":[{"Exploitation":"none"},{"Automatable":"no"},{"Technical Impact":"total"}],"role":"CISA Coordinator","timestamp":"2026-08-07T18:07:23.030874Z","version":"2.0.3"},"type":"ssvc"}}],"providerMetadata":{"dateUpdated":"2026-08-07T18:07:54.438Z","orgId":"134c704f-9b21-4f2e-91b3-4a467353bcc0","shortName":"CISA-ADP"},"title":"CISA ADP Vulnrichment"}],"cna":{"affected":[{"cpes":["cpe:2.3:a:sonatype:nexus_repository_manager:3.0.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.0.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.0.2:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.1.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.2.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.2.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.3.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.3.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.3.2:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.4.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.5.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.5.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.5.2:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.6.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.6.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.6.2:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.7.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.7.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.8.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.9.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.10.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.11.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.12.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.12.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.13.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.14.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.15.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.15.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.15.2:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.15.3:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.16.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.16.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.16.2:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.17.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.17.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.17.2:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.18.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.18.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.19.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.19.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.20.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.20.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.20.2:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.20.3:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.21.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.21.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.21.2:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.22.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.22.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.23.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.24.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.24.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.25.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.25.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.26.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.26.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.27.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.28.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.28.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.29.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.29.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.29.2:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.30.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.30.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.31.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.31.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.32.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.32.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.33.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.33.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.34.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.34.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.35.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.36.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.37.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.37.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.37.2:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.37.3:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.38.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.38.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.39.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.40.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.40.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.41.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.41.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.42.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.43.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.44.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.45.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.45.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.46.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.47.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.47.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.48.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.49.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.50.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.51.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.52.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.53.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.53.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.54.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.54.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.55.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.56.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.57.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.57.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.58.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.58.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.59.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.60.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.61.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.62.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.63.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.64.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.65.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.66.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.67.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.67.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.68.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.68.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.69.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.70.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.70.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.71.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.72.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.73.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.74.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.75.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.75.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.76.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.76.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.77.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.77.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.77.2:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.78.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.78.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.78.2:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.78.3:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.79.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.79.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.80.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.81.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.81.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.82.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.82.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.83.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.83.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.83.2:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.84.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.84.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.84.2:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.85.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.85.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.86.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.86.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.86.2:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.86.3:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.87.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.87.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.87.2:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.88.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.88.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.89.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.89.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.90.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.90.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.90.2:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.90.3:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.90.4:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.91.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.91.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.92.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.92.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.92.2:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.92.3:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.93.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.93.1:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.93.2:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.94.0:*:*:*:*:*:*:*","cpe:2.3:a:sonatype:nexus_repository_manager:3.94.1:*:*:*:*:*:*:*"],"defaultStatus":"unaffected","product":"Nexus Repository 3","vendor":"Sonatype","versions":[{"lessThan":"3.95.0","status":"affected","version":"3.0.0","versionType":"semver"}]},{"collectionURL":"https://repo.maven.apache.org/maven2","defaultStatus":"unaffected","packageName":"org.sonatype.security:security-system","packageURL":"pkg:maven/org.sonatype.security/security-system","vendor":"Sonatype","versions":[{"lessThanOrEqual":"3.3","status":"affected","version":"1.1.0","versionType":"maven"}]},{"collectionURL":"https://repo.maven.apache.org/maven2","defaultStatus":"unaffected","packageName":"org.sonatype.nexus:nexus-security","packageURL":"pkg:maven/org.sonatype.nexus/nexus-security","vendor":"Sonatype","versions":[{"lessThanOrEqual":"3.88.0-08","status":"affected","version":"2.6.0-01","versionType":"maven"}]},{"collectionURL":"https://repo.maven.apache.org/maven2","defaultStatus":"unaffected","packageName":"org.sonatype.nexus.common.components:nexus-security","packageURL":"pkg:maven/org.sonatype.nexus.common.components/nexus-security","vendor":"Sonatype","versions":[{"lessThan":"3.95.0","status":"affected","version":"3.89.0-09","versionType":"maven"}]}],"credits":[{"lang":"en","type":"finder","value":"Sanjok Karki (thesanjok) - https://sanjokkarki.com.np"}],"descriptions":[{"lang":"en","supportingMedia":[{"base64":false,"type":"text/html","value":"<p>Sonatype Nexus Repository 3 did not immediately terminate a user's active login session or revoke their cached permissions when that user's account was deleted, deactivated, or had its password changed. A user whose account was already logged in at the time of one of these actions could continue using their existing session to interact with the repository as though the account were still active, until that session independently expired. Depending on the permissions previously held, this could allow continued unauthorized access to read, modify, or delete repository content after access was intended to be revoked.</p>"}],"value":"Sonatype Nexus Repository 3 did not immediately terminate a user's active login session or revoke their cached permissions when that user's account was deleted, deactivated, or had its password changed. A user whose account was already logged in at the time of one of these actions could continue using their existing session to interact with the repository as though the account were still active, until that session independently expired. Depending on the permissions previously held, this could allow continued unauthorized access to read, modify, or delete repository content after access was intended to be revoked."}],"metrics":[{"cvssV4_0":{"Automatable":"NOT_DEFINED","Recovery":"NOT_DEFINED","Safety":"NOT_DEFINED","attackComplexity":"LOW","attackRequirements":"NONE","attackVector":"NETWORK","baseScore":8.7,"baseSeverity":"HIGH","exploitMaturity":"NOT_DEFINED","privilegesRequired":"LOW","providerUrgency":"NOT_DEFINED","subAvailabilityImpact":"NONE","subConfidentialityImpact":"NONE","subIntegrityImpact":"NONE","userInteraction":"NONE","valueDensity":"NOT_DEFINED","vectorString":"CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N","version":"4.0","vulnAvailabilityImpact":"HIGH","vulnConfidentialityImpact":"HIGH","vulnIntegrityImpact":"HIGH","vulnerabilityResponseEffort":"NOT_DEFINED"},"format":"CVSS","scenarios":[{"lang":"en","value":"GENERAL"}]}],"problemTypes":[{"descriptions":[{"cweId":"CWE-613","description":"CWE-613 Insufficient Session Expiration","lang":"en","type":"CWE"}]}],"providerMetadata":{"dateUpdated":"2026-08-07T16:07:42.271Z","orgId":"103e4ec9-0a87-450b-af77-479448ddef11","shortName":"Sonatype"},"references":[{"tags":["patch"],"url":"https://help.sonatype.com/en/sonatype-nexus-repository-3-95-0-release-notes.html"},{"tags":["vendor-advisory"],"url":"https://support.sonatype.com/hc/en-us/articles/53888843674003/"}],"source":{"discovery":"EXTERNAL"},"title":"Nexus Repository 3 - Session Not Invalidated on User Account Deletion or Deactivation","x_generator":{"engine":"Vulnogram 1.0.2"}}},"cveMetadata":{"assignerOrgId":"103e4ec9-0a87-450b-af77-479448ddef11","assignerShortName":"Sonatype","cveId":"CVE-2026-17600","datePublished":"2026-08-07T16:07:42.271Z","dateReserved":"2026-07-27T16:30:41.765Z","dateUpdated":"2026-08-07T18:07:54.438Z","state":"PUBLISHED"},"dataType":"CVE_RECORD","dataVersion":"5.2"},"nvd":{"publishedDate":"2026-08-07 17:17:00","lastModifiedDate":"2026-08-07 19:17:40","problem_types":["CWE-613","CWE-613 CWE-613 Insufficient Session Expiration"],"metrics":{"cvssMetricV40":[{"source":"103e4ec9-0a87-450b-af77-479448ddef11","type":"Secondary","cvssData":{"version":"4.0","vectorString":"CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X","baseScore":8.7,"baseSeverity":"HIGH","attackVector":"NETWORK","attackComplexity":"LOW","attackRequirements":"NONE","privilegesRequired":"LOW","userInteraction":"NONE","vulnConfidentialityImpact":"HIGH","vulnIntegrityImpact":"HIGH","vulnAvailabilityImpact":"HIGH","subConfidentialityImpact":"NONE","subIntegrityImpact":"NONE","subAvailabilityImpact":"NONE","exploitMaturity":"NOT_DEFINED","confidentialityRequirement":"NOT_DEFINED","integrityRequirement":"NOT_DEFINED","availabilityRequirement":"NOT_DEFINED","modifiedAttackVector":"NOT_DEFINED","modifiedAttackComplexity":"NOT_DEFINED","modifiedAttackRequirements":"NOT_DEFINED","modifiedPrivilegesRequired":"NOT_DEFINED","modifiedUserInteraction":"NOT_DEFINED","modifiedVulnConfidentialityImpact":"NOT_DEFINED","modifiedVulnIntegrityImpact":"NOT_DEFINED","modifiedVulnAvailabilityImpact":"NOT_DEFINED","modifiedSubConfidentialityImpact":"NOT_DEFINED","modifiedSubIntegrityImpact":"NOT_DEFINED","modifiedSubAvailabilityImpact":"NOT_DEFINED","Safety":"NOT_DEFINED","Automatable":"NOT_DEFINED","Recovery":"NOT_DEFINED","valueDensity":"NOT_DEFINED","vulnerabilityResponseEffort":"NOT_DEFINED","providerUrgency":"NOT_DEFINED"}}],"ssvcV203":[{"source":"134c704f-9b21-4f2e-91b3-4a467353bcc0","ssvcData":{"timestamp":"2026-08-07T18:07:23.030874Z","id":"CVE-2026-17600","options":[{"exploitation":"none"},{"automatable":"no"},{"technicalImpact":"total"}],"role":"CISA Coordinator","version":"2.0.3"}}]},"configurations":[]},"legacy_mitre":{"record":{"CveYear":"2026","CveId":"17600","Ordinal":"1","Title":"Nexus Repository 3 - Session Not Invalidated on User Account Del","CVE":"CVE-2026-17600","Year":"2026"},"notes":[{"CveYear":"2026","CveId":"17600","Ordinal":"1","NoteData":"Sonatype Nexus Repository 3 did not immediately terminate a user's active login session or revoke their cached permissions when that user's account was deleted, deactivated, or had its password changed. A user whose account was already logged in at the time of one of these actions could continue using their existing session to interact with the repository as though the account were still active, until that session independently expired. Depending on the permissions previously held, this could allow continued unauthorized access to read, modify, or delete repository content after access was intended to be revoked.","Type":"Description","Title":"Nexus Repository 3 - Session Not Invalidated on User Account Del"}]}}}