PT-2026-60204 · Unknown · Vaultwarden
CVE-2026-47164
·
Publicado
2026-07-15
·
Atualizado
2026-07-16
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Vaultwarden versões anteriores a 1.36.0
Description
O fluxo de login SSO não verifica a reivindicação
email verified do Provedor de Identidade (IdP) quando a variável SSO SIGNUPS MATCH EMAIL está definida como true durante a vinculação de uma identidade IdP a uma conta local existente. Isso permite que um invasor use uma identidade IdP controlada que afirma o endereço de e-mail de uma vítima para se vincular e se autenticar como essa conta local.Recommendations
Atualize para a versão 1.36.0.
Exploit
Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vaultwarden