PT-2026-68440 · Wso2 · Token Exchange Grant Type For Oauth+1

CVE-2025-11850

·

Publicado

2026-08-06

·

Atualizado

2026-08-06

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas O nome do produto não pôde ser determinado (versões afetadas não especificadas)
Descrição Quando lojas de usuários secundárias estão configuradas, o resolvedor de associação implícita é inicializado incorretamente a partir de uma loja de usuários secundária e ignora a loja de usuários primária durante as verificações de pesquisa e unicidade. Isso permite que um sujeito seja associado a uma conta local indesejada se a mesma reivindicação de pesquisa, como username ou email, existir tanto na loja primária quanto em uma secundária. Isso pode levar a uma confusão de identidade ao usar um Provedor de Identidade (IDP) externo, onde contas de usuários legítimos na loja de usuários primária podem não se associar corretamente às suas contas de IDP externo correspondentes, potencialmente restringindo o acesso se a conta secundária tiver menos privilégios.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-11850

Produtos afetados

Token Exchange Grant Type For Oauth
Wso2 Identity Server