PT-2026-60204 · Unknown · Vaultwarden

CVE-2026-47164

·

Publicado

2026-07-15

·

Atualizado

2026-07-16

CVSS v3.1

7.7

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Vaultwarden versões anteriores a 1.36.0
Description O fluxo de login SSO não verifica a reivindicação email verified do Provedor de Identidade (IdP) quando a variável SSO SIGNUPS MATCH EMAIL está definida como true durante a vinculação de uma identidade IdP a uma conta local existente. Isso permite que um invasor use uma identidade IdP controlada que afirma o endereço de e-mail de uma vítima para se vincular e se autenticar como essa conta local.
Recommendations Atualize para a versão 1.36.0.

Exploit

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47164
GHSA-6X5C-84VM-5J56

Produtos afetados

Vaultwarden