PT-2026-70112 · Authentik · Authentik
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
authentik versões anteriores a 2026.5.7
Descrição
Um problema de escalonamento de privilégios existe onde um invasor que possua um token de provisionamento SCIM com escopo de origem pode assumir qualquer conta de usuário, incluindo superusuários. Isso ocorre porque a função de ingestão de usuários SCIM adota contas locais pré-existentes com base no nome de usuário sem validar os limites de escopo. Consequentemente, um invasor pode reescrever ou excluir qualquer conta usando uma credencial de provisionamento limitada.
Recomendações
Atualize para a versão 2026.5.7 ou posterior.
Exploit
Correção
LPE
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Authentik