PT-2026-98034 · Authentik · Authentik

CVE-2026-94611

·

Publicado

2026-09-24

·

Atualizado

2026-09-24

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas authentik versões anteriores a 2026.2.7 authentik versões anteriores a 2026.5.7 authentik versões anteriores a 2026.8.2
Description Os serializadores de API retornam credenciais armazenadas quando uma conta possui permissão de visualização em configurações específicas, independentemente de a conta estar autorizada a modificar a configuração ou acessar seus segredos. Isso ocorre em configurações relacionadas à entrega de código de uso único via e-mail ou SMS, alvos de provisionamento externo, integrações de confiança de dispositivo, fontes de identidade, integração de outpost do Kubernetes, aplicativos que utilizam um cliente ou segredo compartilhado e aplicativos que usam um provedor de proxy. O problema afeta implantações onde permissões de visualização são concedidas a contas que não devem ter acesso a essas credenciais.
Recommendations Atualizar para a versão 2026.2.7. Atualizar para a versão 2026.5.7. Atualizar para a versão 2026.8.2.

Exploit

Correção

Information Disclosure

Insufficiently Protected Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-94611
GHSA-M9H4-7J9C-55X9

Produtos afetados

Authentik