PT-2026-83064 · Dovecot · Dovecot

·

CVE-2026-40205

·

Publicado

2026-08-28

·

Atualizado

2026-09-01

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas dovecot versões anteriores a 2.4.5-1.1
Description Existe uma falha de autenticação onde os caminhos de validação remota de tokens não aplicam as políticas de autorização configuradas quando múltiplos escopos são exigidos. Um invasor que possua um token OAuth2 com apenas um subconjunto dos escopos necessários pode se autenticar com sucesso, enquanto a validação local de tokens exige corretamente todos os escopos especificados. Isso resulta na aceitação de tokens que não possuem o conjunto completo de permissões exigidas.
Recommendations Atualize para a versão 2.4.5-1.1. Utilize a validação local de tokens para garantir que os tokens sejam validados localmente.

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-98307
CVE-2026-40205
OPENSUSE-SU-2026:11629-1
OPENSUSE-SU-2026:21720-1

Produtos afetados

Dovecot