Openbao · Openbao · CVE-2026-33757
**Nome do Software Vulnerável e Versões Afetadas**
OpenBao versões anteriores a 2.5.2
**Description**
Uma falha no método de autenticação JWT/OIDC ocorre quando uma função é configurada com a variável `callback mode` definida como `direct`. Nesta configuração, o sistema não solicita a confirmação do usuário durante o login. Um invasor pode iniciar uma solicitação de autenticação e realizar um ataque de phishing remoto enganando um usuário autenticado para visitar uma URL manipulada, o que registra automaticamente o usuário na sessão do invasor. Embora seja baseado no fluxo de código de autorização, o modo `direct` faz a chamada de retorno diretamente para a API, permitindo que um invasor realize a sondagem de um token do OpenBao até que ele seja emitido.
**Recommendations**
Atualize para a versão 2.5.2.
Remova quaisquer funções configuradas com `callback mode=direct`.
Imponha a confirmação para cada sessão no lado do emissor do token para o Client ID usado pelo OpenBao.