PT-2026-47598 · Pypi+1 · Oauthlib+1

·

CVE-2026-41479

·

Publicado

2026-06-08

·

Atualizado

2026-09-03

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Authlib versões anteriores a 1.6.10 Authlib versões anteriores a 1.7.1
Description O endpoint de autorização OAuth 2.0 do Authlib está suscetível a um redirecionamento aberto não autenticado. Isso ocorre quando uma requisição utiliza um response type não suportado e fornece um redirect uri controlado por um invasor. O problema surge porque a função get authorization grant() copia o redirect uri bruto para um UnsupportedResponseTypeError antes de realizar a busca do cliente ou a validação do URI de redirecionamento. Posteriormente, a função call () na classe base retorna automaticamente uma resposta de Localização 302 para esse URI. Consequentemente, um invasor pode forçar o servidor a redirecionar para uma URL arbitrária sem a necessidade de um registro de cliente válido, um usuário autenticado ou qualquer estado anterior.
Recommendations Atualize para a versão 1.6.10 ou posterior. Atualize para a versão 1.7.1 ou posterior.

Exploit

Correção

Open Redirect

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41479
ECHO-C358-1D0D-D3A2
GHSA-W8P2-R796-3VMQ
OPENSUSE-SU-2026:21795-1
PYSEC-2026-2119

Produtos afetados

Oauthlib
Red Os