PT-2026-98035 · Authentik · Authentik

CVE-2026-94612

·

Publicado

2026-09-24

·

Atualizado

2026-09-24

CVSS v3.1

7.4

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas authentik versões anteriores a 2026.2.7 authentik versões anteriores a 2026.5.7 authentik versões anteriores a 2026.8.2
Description Existe um problema no SAML Source onde o sistema verifica a assinatura e o período de validade de uma asserção, mas não confirma se o provedor de identidade emitiu a asserção especificamente para aquele Source ou em resposta a uma solicitação de login vinda dele. Além disso, o SAML Source não registra asserções já aceitas, o que permite ataques de replay. Um agente não autenticado que possua uma asserção válida pode usar uma destinada a outro provedor de serviço ou reutilizar uma asserção anterior para se autenticar como o usuário nomeado na asserção.
Recommendations Atualize para a versão 2026.2.7. Atualize para a versão 2026.5.7. Atualize para a versão 2026.8.2.

Exploit

Correção

Improper Authentication

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-94612
GHSA-CQJ8-FXXF-9PG7

Produtos afetados

Authentik