PT-2026-56531 · Authentik · Authentik

CVE-2026-55106

·

Publicado

2026-07-08

·

Atualizado

2026-08-24

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas authentik versões anteriores a 2026.2.6 authentik versões anteriores a 2026.5.5
Description Uma ação de diagnóstico na API do LDAP Source não aplica o filtro de autorização de leitura ao nível de objeto utilizado no restante da API. Isso permite que qualquer parte com acesso à API, incluindo clientes não autenticados, invoque a ação de diagnóstico contra um LDAP Source configurado. O servidor utiliza as credenciais de bind configuradas da fonte para se conectar ao diretório upstream e retorna um conjunto limitado de entradas de diretório. Essa exposição revela nomes distintos, nomes de atributos, a estrutura do diretório, convenções de nomenclatura e a existência de contas e grupos específicos, embora os valores dos atributos permaneçam ocultos. Implantações sem um LDAP Source configurado não são afetadas.
Recommendations Atualizar para a versão 2026.2.6. Atualizar para a versão 2026.5.5.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-AUTHENTIK-2026-55106
CVE-2026-55106
GHSA-H8FF-C3H7-2GF8

Produtos afetados

Authentik