Authelia · Authelia · CVE-2026-48794
**Nome do Software Vulnerável e Versões Afetadas**
Authelia versões 4.36.0 até 4.39.19
**Descrição**
O Authelia é um servidor de autenticação e autorização de código aberto que fornece autenticação de dois fatores e logon único (SSO). A falta de canonicalização de domínios em casos específicos pode permitir que uma regra de controle de acesso seja ignorada. Isso ocorre quando o recurso de destino utiliza a integração de autorização encaminhada, o domínio solicitado possui dois segmentos adicionais em comparação ao domínio da sessão e existem duas regras separadas com correspondências de domínio imprecisas (como curingas, correspondências de usuário ou grupo) ordenadas da mais específica para a menos específica, sendo a segunda regra mais permissiva. A exploração requer que o invasor solicite uma URL para o domínio mais específico, na qual o segundo segmento contenha letras maiúsculas, desde que a integração Envoy ExtAuthz não seja utilizada e o proxy não canonicalize o nome do host solicitado no cabeçalho antes de enviá-lo ao endpoint de autorização.
**Recomendações**
Atualizar para a versão 4.39.20.