Стоит предположить что ОС которая делает запрос еще некоторое время(по сведениям от 2 до 5 минут) после последнего обращения, хранит в себе логин/пасс. От сюда и разрешение на вторую сессию.
Смысл не ясен зачем обрывать сессию человеку если он логанулся на сервер и работает?
Задаче не хватает описания.