Bookstack · Bookstack · CVE-2026-89022
**Nome do Software Vulnerável e Versões Afetadas**
BookStack versões anteriores a 26.05.5
**Description**
Existe uma falha de bypass de autenticação na implementação de login social. Atacantes não autenticados podem entrar como usuários arbitrários ao se autenticar por meio de um provedor social que compartilhe o mesmo namespace `driver id` de outro provedor. Isso ocorre porque a função `handleLoginCallback()` em `SocialAuthService` ignora a coluna do driver ao consultar registros de contas vinculadas, permitindo que um ID de usuário de um provedor corresponda a uma conta vinculada a um provedor diferente e ignore a verificação de credenciais.
**Recommendations**
Atualize o BookStack para a versão 26.05.5 ou posterior.