Pypi · Oauthlib · CVE-2026-41479
**Nome do Software Vulnerável e Versões Afetadas**
Authlib versões anteriores a 1.6.10
Authlib versões anteriores a 1.7.1
**Description**
O endpoint de autorização OAuth 2.0 do Authlib está suscetível a um redirecionamento aberto não autenticado. Isso ocorre quando uma requisição utiliza um `response type` não suportado e fornece um `redirect uri` controlado por um invasor. O problema surge porque a função `get authorization grant()` copia o `redirect uri` bruto para um `UnsupportedResponseTypeError` antes de realizar a busca do cliente ou a validação do URI de redirecionamento. Posteriormente, a função ` call ()` na classe base retorna automaticamente uma resposta de Localização 302 para esse URI. Consequentemente, um invasor pode forçar o servidor a redirecionar para uma URL arbitrária sem a necessidade de um registro de cliente válido, um usuário autenticado ou qualquer estado anterior.
**Recommendations**
Atualize para a versão 1.6.10 ou posterior.
Atualize para a versão 1.7.1 ou posterior.