PT-2026-70109 · Authentik · Authentik

·

CVE-2026-72534

·

Publicado

2026-08-11

·

Atualizado

2026-08-11

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas authentik versões anteriores a 2026.5.7
Descrição Um problema de escalonamento de privilégios existe onde um invasor que possua um token de provisionamento SCIM com escopo de origem pode obter privilégios de superusuário. Isso ocorre porque a função de ingestão de grupo SCIM adota qualquer grupo existente pelo nome e substitui sua composição sem validar o escopo da origem em relação ao grupo de destino. Ao provisionar um grupo SCIM que corresponda ao nome de um grupo de administrador existente, um invasor pode conceder ao seu token de provisionamento acesso total de superusuário ao IdP e bloquear todos os administradores atuais.
Recomendações Atualize para a versão 2026.5.7 ou posterior.

Exploit

Correção

LPE

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72534

Produtos afetados

Authentik