PT-2026-70109 · Authentik · Authentik
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
authentik versões anteriores a 2026.5.7
Descrição
Um problema de escalonamento de privilégios existe onde um invasor que possua um token de provisionamento SCIM com escopo de origem pode obter privilégios de superusuário. Isso ocorre porque a função de ingestão de grupo SCIM adota qualquer grupo existente pelo nome e substitui sua composição sem validar o escopo da origem em relação ao grupo de destino. Ao provisionar um grupo SCIM que corresponda ao nome de um grupo de administrador existente, um invasor pode conceder ao seu token de provisionamento acesso total de superusuário ao IdP e bloquear todos os administradores atuais.
Recomendações
Atualize para a versão 2026.5.7 ou posterior.
Exploit
Correção
LPE
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Authentik