PT-2026-76557 · Unknown · Authorizer
CVE-2026-35511
·
Publicado
2026-08-14
·
Atualizado
2026-09-04
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Authorizer (versões afetadas não especificadas)
Description
Uma falha de vinculação de conta ocorre quando o manipulador de callback do OAuth vincula identidades OAuth recebidas a contas existentes com base em endereços de e-mail, sem verificar se o e-mail da conta existente foi previamente verificado. Um invasor pode pré-registrar uma conta usando o e-mail de uma vítima sem verificá-lo. Quando o proprietário real posteriormente faz login por meio de um provedor OAuth suportado, o sistema vincula a identidade OAuth verificada à conta não verificada do invasor e marca automaticamente o e-mail como verificado. Como a senha original do invasor permanece válida e não é invalidada durante esse processo, o invasor obtém acesso persistente baseado em senha à conta da vítima. Este problema afeta todos os provedores OAuth configurados, incluindo Google, GitHub, Facebook, Apple, LinkedIn, Twitter, Discord, Twitch, Roblox e Microsoft. A vulnerabilidade está localizada no arquivo
internal/http handlers/oauth callback.go, especificamente na lógica que manipula as funções GetUserByEmail e UpdateUser.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Como medida de mitigação temporária, restrinja o uso da vinculação de identidade OAuth para contas que ainda não verificaram seus endereços de e-mail.
Ao vincular uma nova identidade OAuth a uma conta existente, invalide qualquer senha existente associada a essa conta.
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Authorizer