PT-2026-98032 · Authentik · Authentik

CVE-2026-94606

·

Publicado

2026-09-24

·

Atualizado

2026-09-24

CVSS v3.1

8.9

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas authentik versões anteriores a 2026.2.7 authentik versões anteriores a 2026.5.7 authentik versões anteriores a 2026.8.2
Description Durante um fluxo de autenticação ou registro, o autenticador de e-mail aceita um endereço de destinatário fornecido na solicitação de configuração em vez de usar o endereço já estabelecido pelo fluxo. Um agente que conheça a senha de um usuário alvo pode substituir por um endereço controlado pelo atacante para receber o código de uso único e concluir o registro do fator como o usuário alvo, desde que o alvo ainda não tenha registrado o fator de e-mail. O registro bem-sucedido concede ao agente uma sessão como o alvo e acesso a aplicativos de login único vinculados à conta.
Recommendations Atualize para a versão 2026.2.7. Atualize para a versão 2026.5.7. Atualize para a versão 2026.8.2.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-94606
GHSA-QGQP-XH8R-V73R

Produtos afetados

Authentik