PT-2026-56531 · Authentik · Authentik
CVE-2026-55106
·
Publicado
2026-07-08
·
Atualizado
2026-08-24
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
authentik versões anteriores a 2026.2.6
authentik versões anteriores a 2026.5.5
Description
Uma ação de diagnóstico na API do LDAP Source não aplica o filtro de autorização de leitura ao nível de objeto utilizado no restante da API. Isso permite que qualquer parte com acesso à API, incluindo clientes não autenticados, invoque a ação de diagnóstico contra um LDAP Source configurado. O servidor utiliza as credenciais de bind configuradas da fonte para se conectar ao diretório upstream e retorna um conjunto limitado de entradas de diretório. Essa exposição revela nomes distintos, nomes de atributos, a estrutura do diretório, convenções de nomenclatura e a existência de contas e grupos específicos, embora os valores dos atributos permaneçam ocultos. Implantações sem um LDAP Source configurado não são afetadas.
Recommendations
Atualizar para a versão 2026.2.6.
Atualizar para a versão 2026.5.5.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Authentik