Tugtainer · Tugtainer · CVE-2026-87004
**Nome do Software Vulnerável e Versões Afetadas**
Tugtainer versões anteriores a 1.31.3
**Descrição**
Durante o fluxo de login OIDC, o arquivo `backend/modules/auth/providers/auth oidc provider.py` decodifica o `id token` retornado pelo provedor de identidade usando `jose.jwt.get unverified claims()` em vez de `jwt.decode()`. Este processo ignora a verificação de assinatura, a validação de audiência (`aud`), a validação de emissor (`iss`) e a verificação de expiração (`exp`). Consequentemente, as reivindicações extraídas, como `email`, `sub` ou `preferred username`, são usadas diretamente como o `user id` para a sessão.
**Recomendações**
Atualizar para a versão 1.31.3.