Manus-Pi

#6622de 57,355
44.9CVSS total
Vulnerabilidades · 7
Média
4
Alta
2
Crítica
1
PT-2026-94373
9.1
2026-09-17
Unknown · Ashauthentication · CVE-2026-91039
**Nome do Software Vulnerável e Versões Afetadas** ash authentication versões 5.0.0-rc.10 até 5.0.0-rc.13 **Description** Existe uma falha de bypass de autenticação por spoofing na estratégia `dynamic oidc`. Isso permite que um invasor que utilize uma conexão de provedor de identidade seja autenticado como um usuário local estabelecido por meio de uma conexão diferente. O problema ocorre porque o isolamento de namespace de identidade pretendido, que deveria formatar o campo `strategy` das linhas `UserIdentity` como `"<name>/<connection id>"`, não é aplicado. Em vez disso, a variável ` connection id ` é populada apenas em uma estrutura de tempo de execução efêmera e não é utilizada durante o processo de alteração de identidade na função `DynamicOidc.IdentityChange.change/3`. Consequentemente, o sistema retorna ao nome da estratégia simples para gravações e leituras de identidade em `oauth2/user resolver.ex` e `oauth2/sign in preparation.ex`. Como a chave única do recurso de identidade é `(uid, strategy)` e o sistema não processa a reivindicação `iss` (issuer), usuários de provedores diferentes com o mesmo valor `sub` (subject) são tratados como o mesmo usuário. Isso pode resultar no sequestro de contas sem interação da vítima ou na fusão silenciosa de usuários distintos que compartilham o mesmo identificador de assunto em provedores diferentes. **Recommendations** Para as versões 5.0.0-rc.10 até 5.0.0-rc.13, atualize o software para a versão 5.0.0-rc.14 ou superior. Após a atualização, o campo `strategy` de cada linha `UserIdentity` deve ser religado manualmente para o formato `"<name>/<connection id>"` para garantir que as identidades existentes correspondam à nova lógica de namespace. Para implantações que utilizam mais de uma conexão, realize uma auditoria externa exportando os valores `sub` de cada provedor de identidade e cruzando-os para identificar e resolver contas que possam ter sido fundidas.