ZenMLGHSA-g3r5-72hf-p7p2
zenml Session Fixation vulnerability
Medium4.2CVE-2024-2260 · Published Apr 16, 2024 · updated Jun 13, 2025
A session fixation vulnerability exists in the zenml-io/zenml application, where JWT tokens used for user authentication are not invalidated upon logout. This flaw allows an attacker to bypass authentication mechanisms by reusing a victim's JWT token.
Affected versions
| Package | Affected | Fixed in |
|---|---|---|
| zenml PyPI | < 0.56.2 | 0.56.2 |
Details and references
- CVSS 3.0
- CVSS:3.0/AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:L/A:N
- Severity from
- GitHub (reviewed advisory)
- Weakness
- CWE-384
- Also known as
- CVE-2024-2260, PYSEC-2024-254
More ZenML advisories
All ZenML| Date | Advisory | Severity | Fixed in |
|---|---|---|---|
| Jun 62024 | Cross site scripting in zenml | Low3.4 | 0.56.2 |
| Jun 62024 | Clickjacking in zenml | Medium4.3 | 0.56.3 |
| Jun 62024 | Improper authentication in zenml | Low3.3 | 0.56.3 |
| Jun 62024 | Race condition in zenml | Low3.1 | 0.55.5 |
| Apr 162024 | Directory traversal in zenml | Critical9.9 | 0.55.5 |
| Feb 272024 | ZenML Server Remote Privilege Escalation Vulnerability | High6.5 | 0.42.2+3 more |