PT-2025-47494 · Authentik · Authentik
CVE-2025-64521
·
Publicado
2025-11-19
·
Atualizado
2026-07-30
CVSS v3.1
4.8
Média
| Vetor | AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do authentik anteriores a 2025.8.5
Versões do authentik anteriores a 2025.10.2
Descrição
O authentik é um Provedor de Identidade de código aberto. Antes das versões 2025.8.5 e 2025.10.2, ao autenticar com
client id e client secret para um provedor OAuth, o authentik criava uma conta de serviço para o provedor. A autenticação para esta conta era possível mesmo quando a conta estava desativada. Outras permissões foram aplicadas corretamente, e a federação com outros provedores ainda respeitava as políticas atribuídas.Recomendações
Atualize para a versão 2025.8.5 ou posterior do authentik.
Atualize para a versão 2025.10.2 ou posterior do authentik.
Como solução alternativa, adicione uma política ao aplicativo que verifique explicitamente se a conta de serviço ainda é válida e negue o acesso se não for.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Authentik