PT-2025-47494 · Authentik · Authentik

CVE-2025-64521

·

Publicado

2025-11-19

·

Atualizado

2026-07-30

CVSS v3.1

4.8

Média

VetorAV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do authentik anteriores a 2025.8.5 Versões do authentik anteriores a 2025.10.2
Descrição O authentik é um Provedor de Identidade de código aberto. Antes das versões 2025.8.5 e 2025.10.2, ao autenticar com client id e client secret para um provedor OAuth, o authentik criava uma conta de serviço para o provedor. A autenticação para esta conta era possível mesmo quando a conta estava desativada. Outras permissões foram aplicadas corretamente, e a federação com outros provedores ainda respeitava as políticas atribuídas.
Recomendações Atualize para a versão 2025.8.5 ou posterior do authentik. Atualize para a versão 2025.10.2 ou posterior do authentik. Como solução alternativa, adicione uma política ao aplicativo que verifique explicitamente se a conta de serviço ainda é válida e negue o acesso se não for.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-AUTHENTIK-2025-64521
CVE-2025-64521
GHSA-XR73-JQ5P-CH8R
GO-2025-4137
OPENSUSE-SU-2026:21483-1
PYSEC-2025-237
SUSE-SU-2026:0037-1

Produtos afetados

Authentik