PT-2026-76557 · Unknown · Authorizer

CVE-2026-35511

·

Publicado

2026-08-14

·

Atualizado

2026-09-04

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Authorizer (versões afetadas não especificadas)
Description Uma falha de vinculação de conta ocorre quando o manipulador de callback do OAuth vincula identidades OAuth recebidas a contas existentes com base em endereços de e-mail, sem verificar se o e-mail da conta existente foi previamente verificado. Um invasor pode pré-registrar uma conta usando o e-mail de uma vítima sem verificá-lo. Quando o proprietário real posteriormente faz login por meio de um provedor OAuth suportado, o sistema vincula a identidade OAuth verificada à conta não verificada do invasor e marca automaticamente o e-mail como verificado. Como a senha original do invasor permanece válida e não é invalidada durante esse processo, o invasor obtém acesso persistente baseado em senha à conta da vítima. Este problema afeta todos os provedores OAuth configurados, incluindo Google, GitHub, Facebook, Apple, LinkedIn, Twitter, Discord, Twitch, Roblox e Microsoft. A vulnerabilidade está localizada no arquivo internal/http handlers/oauth callback.go, especificamente na lógica que manipula as funções GetUserByEmail e UpdateUser.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade. Como medida de mitigação temporária, restrinja o uso da vinculação de identidade OAuth para contas que ainda não verificaram seus endereços de e-mail. Ao vincular uma nova identidade OAuth a uma conta existente, invalide qualquer senha existente associada a essa conta.

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-35511
GHSA-29RF-F4VV-PVQ6
GO-2026-6227
OPENSUSE-SU-2026:21761-1

Produtos afetados

Authorizer