PT-2026-48850 · Unknown · Abstractoauthdataprovider
CVE-2026-50631
·
Publicado
2026-06-12
·
Atualizado
2026-08-07
CVSS v3.1
7.4
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
AbstractOAuthDataProvider versões anteriores a 4.2.2
AbstractOAuthDataProvider versões anteriores a 4.1.7
Description
Uma condição de corrida (race condition) no AbstractOAuthDataProvider permite que requisições simultâneas usando o mesmo Refresh Token ignorem a semântica de uso único e gerem múltiplos Access Tokens válidos quando a variável
recycleRefreshTokens está definida como false. Isso permite que um refresh token vazado seja replicado simultaneamente por múltiplas threads ou atacantes.Recommendations
Atualize para a versão 4.2.2.
Atualize para a versão 4.1.7.
Exploit
Correção
Time Of Check To Time Of Use
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Abstractoauthdataprovider