PT-2026-94373 · Unknown · Ashauthentication

·

CVE-2026-91039

·

Publicado

2026-09-17

·

Atualizado

2026-09-17

CVSS v4.0

9.1

Crítica

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ash authentication versões 5.0.0-rc.10 até 5.0.0-rc.13
Description Existe uma falha de bypass de autenticação por spoofing na estratégia dynamic oidc. Isso permite que um invasor que utilize uma conexão de provedor de identidade seja autenticado como um usuário local estabelecido por meio de uma conexão diferente. O problema ocorre porque o isolamento de namespace de identidade pretendido, que deveria formatar o campo strategy das linhas UserIdentity como "<name>/<connection id>", não é aplicado. Em vez disso, a variável connection id é populada apenas em uma estrutura de tempo de execução efêmera e não é utilizada durante o processo de alteração de identidade na função DynamicOidc.IdentityChange.change/3.
Consequentemente, o sistema retorna ao nome da estratégia simples para gravações e leituras de identidade em oauth2/user resolver.ex e oauth2/sign in preparation.ex. Como a chave única do recurso de identidade é (uid, strategy) e o sistema não processa a reivindicação iss (issuer), usuários de provedores diferentes com o mesmo valor sub (subject) são tratados como o mesmo usuário. Isso pode resultar no sequestro de contas sem interação da vítima ou na fusão silenciosa de usuários distintos que compartilham o mesmo identificador de assunto em provedores diferentes.
Recommendations Para as versões 5.0.0-rc.10 até 5.0.0-rc.13, atualize o software para a versão 5.0.0-rc.14 ou superior. Após a atualização, o campo strategy de cada linha UserIdentity deve ser religado manualmente para o formato "<name>/<connection id>" para garantir que as identidades existentes correspondam à nova lógica de namespace. Para implantações que utilizam mais de uma conexão, realize uma auditoria externa exportando os valores sub de cada provedor de identidade e cruzando-os para identificar e resolver contas que possam ter sido fundidas.

Exploit

Correção

Authentication Bypass by Spoofing

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-91039
GHSA-73J9-M294-FVV9

Produtos afetados

Ashauthentication