PT-2026-98033 · Authentik · Authentik

CVE-2026-94609

·

Publicado

2026-09-24

·

Atualizado

2026-09-28

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas authentik versões anteriores a 2026.2.7 authentik versões anteriores a 2026.5.7 authentik versões anteriores a 2026.8.2
Description Uma conta com permissões delegadas para gerenciar um usuário, grupo ou associação de grupo pode conceder status de superusuário a uma conta ou atribuir uma função existente a um grupo sem possuir as permissões necessárias. Isso ocorre porque as verificações de hierarquia de grupo não consideram consistentemente o status de superusuário herdado de grupos ancestrais, e a atribuição de função a um grupo carece da verificação de autorização necessária. Este problema afeta apenas implantações que delegam essas capacidades de gerenciamento a contas que não são administradores totais.
Recommendations Atualize para a versão 2026.2.7. Atualize para a versão 2026.5.7. Atualize para a versão 2026.8.2.

Exploit

Correção

Improper Privilege Management

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-94609
GHSA-H6C5-MPVQ-J4JC

Produtos afetados

Authentik