PT-2026-98034 · Authentik · Authentik
CVE-2026-94611
·
Publicado
2026-09-24
·
Atualizado
2026-09-24
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
authentik versões anteriores a 2026.2.7
authentik versões anteriores a 2026.5.7
authentik versões anteriores a 2026.8.2
Description
Os serializadores de API retornam credenciais armazenadas quando uma conta possui permissão de visualização em configurações específicas, independentemente de a conta estar autorizada a modificar a configuração ou acessar seus segredos. Isso ocorre em configurações relacionadas à entrega de código de uso único via e-mail ou SMS, alvos de provisionamento externo, integrações de confiança de dispositivo, fontes de identidade, integração de outpost do Kubernetes, aplicativos que utilizam um cliente ou segredo compartilhado e aplicativos que usam um provedor de proxy. O problema afeta implantações onde permissões de visualização são concedidas a contas que não devem ter acesso a essas credenciais.
Recommendations
Atualizar para a versão 2026.2.7.
Atualizar para a versão 2026.5.7.
Atualizar para a versão 2026.8.2.
Exploit
Correção
Information Disclosure
Insufficiently Protected Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Authentik