MEDIUM6.8npm
GHSA-274f-6w77-8qm9· CVE-2026-58271@sync-in/server vulnerable to TOTP Brute-Force via `POST /api/app/sync/register`
Modified: 9/22/2026
package
pkg:npm/%40sync-in/server
@sync-in/server vulnerable to TOTP Brute-Force via `POST /api/app/sync/register`
Modified: 9/22/2026
Sync-in Server has Username/Login Enumeration via Timing Side-Channel on POST /api/auth/login (incomplete fix of the prior timing-attack advisory)
Modified: 9/22/2026
Sync-in Server has Username Enumeration via Timing Attack
Modified: 5/12/2026
Sync-in Server has a complete 2FA Bypass via `POST /api/auth/token`
Modified: 9/22/2026
Sync-in Server has a stored cross-site scripting (XSS) vulnerability
Modified: 2/20/2026
Sync-in Server has a ReDoS via Unsanitized Regex in Sync Diff `pathFilters`
Modified: 9/22/2026
Sync-in Server: SSRF protection bypass via IPv4-mapped IPv6 addresses in regExpPrivateIP
Modified: 7/8/2026