PT-2026-96161 · Tinyauth · Tinyauth

CVE-2026-77560

·

Publicado

2026-09-21

·

Atualizado

2026-09-22

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Tinyauth versões anteriores a 5.1.2
Description O Tinyauth realiza comparações de nomes de host encaminhados de forma sensível a maiúsculas e minúsculas, enquanto proxies reversos geralmente roteiam nomes de host equivalentes de forma insensível a maiúsculas e minúsculas. Essa discrepância permite que um usuário autenticado com baixos privilégios ignore os controles de acesso por aplicativo usando um nome de host com capitalização diferente. Especificamente, as funções lookupStaticACLs() e GetAccessControls() em internal/service/access controls service.go, bem como a função GetLabels() em internal/service/docker service.go, podem falhar ao identificar o aplicativo configurado e retornar um objeto de controle de acesso vazio. Consequentemente, o proxyHandler() em internal/controller/proxy controller.go trata restrições vazias de usuários, grupos, OAuth, LDAP e IP como permissivas, concedendo acesso a um aplicativo que deveria ter excluído o usuário. Usuários não autenticados ainda são obrigados a fazer login e as listas de permissão globais no momento do login permanecem eficazes.
Recommendations Atualizar para a versão 5.1.2.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-77560
GHSA-328G-JX67-V94G

Produtos afetados

Tinyauth