PT-2026-98032 · Authentik · Authentik
CVE-2026-94606
·
Publicado
2026-09-24
·
Atualizado
2026-09-24
CVSS v3.1
8.9
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
authentik versões anteriores a 2026.2.7
authentik versões anteriores a 2026.5.7
authentik versões anteriores a 2026.8.2
Description
Durante um fluxo de autenticação ou registro, o autenticador de e-mail aceita um endereço de destinatário fornecido na solicitação de configuração em vez de usar o endereço já estabelecido pelo fluxo. Um agente que conheça a senha de um usuário alvo pode substituir por um endereço controlado pelo atacante para receber o código de uso único e concluir o registro do fator como o usuário alvo, desde que o alvo ainda não tenha registrado o fator de e-mail. O registro bem-sucedido concede ao agente uma sessão como o alvo e acesso a aplicativos de login único vinculados à conta.
Recommendations
Atualize para a versão 2026.2.7.
Atualize para a versão 2026.5.7.
Atualize para a versão 2026.8.2.
Exploit
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Authentik