PT-2026-98033 · Authentik · Authentik
CVE-2026-94609
·
Publicado
2026-09-24
·
Atualizado
2026-09-28
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
authentik versões anteriores a 2026.2.7
authentik versões anteriores a 2026.5.7
authentik versões anteriores a 2026.8.2
Description
Uma conta com permissões delegadas para gerenciar um usuário, grupo ou associação de grupo pode conceder status de superusuário a uma conta ou atribuir uma função existente a um grupo sem possuir as permissões necessárias. Isso ocorre porque as verificações de hierarquia de grupo não consideram consistentemente o status de superusuário herdado de grupos ancestrais, e a atribuição de função a um grupo carece da verificação de autorização necessária. Este problema afeta apenas implantações que delegam essas capacidades de gerenciamento a contas que não são administradores totais.
Recommendations
Atualize para a versão 2026.2.7.
Atualize para a versão 2026.5.7.
Atualize para a versão 2026.8.2.
Exploit
Correção
Improper Privilege Management
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Authentik