PT-2026-83257 · Pocket Id · Pocket-Id

CVE-2026-55834

·

Publicado

2026-08-28

·

Atualizado

2026-09-08

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Pocket ID versões 2.6.0 through 2.8.0
Description A página de autorização OIDC no frontend redireciona o navegador para uma URL controlada por um invasor sem consultar a lista de permissões de redirect URI do backend quando a requisição utiliza prompt=none. Um invasor não autenticado que conheça um client id válido pode criar um link para o endpoint /authorize que envia a vítima para qualquer origem HTTP ou HTTPS externa. Isso ocorre porque o caminho do lado do cliente em frontend/src/routes/authorize/+page.ts e frontend/src/routes/authorize/+page.svelte bloqueia apenas esquemas de javascript e data, ignorando a função de validação do backend GetCallbackURLFromList(). Este comportamento possibilita phishing e o contrabando de estado e erro de OIDC, já que o domínio confiável do provedor de identidade é usado para redirecionar a vítima para um site externo arbitrário.
Recommendations Atualize o Pocket ID para a versão 2.9.0.

Exploit

Correção

Open Redirect

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55834
GHSA-2WVM-8MVP-22QV
GO-2026-6305
OPENSUSE-SU-2026:21812-1

Produtos afetados

Pocket-Id