PT-2026-109321 · Vikunja · Vikunja
CVE-2026-62367
·
Publicado
2026-10-09
·
Atualizado
2026-10-09
CVSS v4.0
7.5
Alta
| Vetor | AV:L/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Vikunja versões 1.0.0 through 2.3.0
Description
Quando um administrador ativa a opção
emailfallback por provedor em um provedor OpenID Connect, o software vincula um login SSO a uma conta local pré-existente usando apenas a reivindicação email do Provedor de Identidade (IdP). O sistema não verifica o sinal email verified (ou xms edov da Microsoft) e não solicita a senha da conta local. Isso permite que um invasor que consiga obter um token do emissor configurado contendo o e-mail de uma vítima obtenha acesso total à sessão da conta local dessa vítima, sem qualquer interação ou consentimento do usuário. Este problema afeta especificamente contas locais que não possuem TOTP (Senha de Uso Único Baseada em Tempo) habilitada, pois o TOTP atua como uma barreira para esses usuários.Recommendations
Atualize para a versão 2.4.0.
Como medida de mitigação temporária, desative a opção
emailfallback para provedores OpenID Connect, especialmente aqueles que não são confiáveis ou que permitem que os usuários definam seus próprios endereços de e-mail sem verificação.Correção
Insufficient Verification of Data Authenticity
Authentication Bypass by Spoofing
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Vikunja