PT-2026-109321 · Vikunja · Vikunja

CVE-2026-62367

·

Publicado

2026-10-09

·

Atualizado

2026-10-09

CVSS v4.0

7.5

Alta

VetorAV:L/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Vikunja versões 1.0.0 through 2.3.0
Description Quando um administrador ativa a opção emailfallback por provedor em um provedor OpenID Connect, o software vincula um login SSO a uma conta local pré-existente usando apenas a reivindicação email do Provedor de Identidade (IdP). O sistema não verifica o sinal email verified (ou xms edov da Microsoft) e não solicita a senha da conta local. Isso permite que um invasor que consiga obter um token do emissor configurado contendo o e-mail de uma vítima obtenha acesso total à sessão da conta local dessa vítima, sem qualquer interação ou consentimento do usuário. Este problema afeta especificamente contas locais que não possuem TOTP (Senha de Uso Único Baseada em Tempo) habilitada, pois o TOTP atua como uma barreira para esses usuários.
Recommendations Atualize para a versão 2.4.0. Como medida de mitigação temporária, desative a opção emailfallback para provedores OpenID Connect, especialmente aqueles que não são confiáveis ou que permitem que os usuários definam seus próprios endereços de e-mail sem verificação.

Correção

Insufficient Verification of Data Authenticity

Authentication Bypass by Spoofing

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-62367
GHSA-XV7Q-FVMC-JX96

Produtos afetados

Vikunja