PT-2026-98035 · Authentik · Authentik
CVE-2026-94612
·
Publicado
2026-09-24
·
Atualizado
2026-09-24
CVSS v3.1
7.4
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
authentik versões anteriores a 2026.2.7
authentik versões anteriores a 2026.5.7
authentik versões anteriores a 2026.8.2
Description
Existe um problema no SAML Source onde o sistema verifica a assinatura e o período de validade de uma asserção, mas não confirma se o provedor de identidade emitiu a asserção especificamente para aquele Source ou em resposta a uma solicitação de login vinda dele. Além disso, o SAML Source não registra asserções já aceitas, o que permite ataques de replay. Um agente não autenticado que possua uma asserção válida pode usar uma destinada a outro provedor de serviço ou reutilizar uma asserção anterior para se autenticar como o usuário nomeado na asserção.
Recommendations
Atualize para a versão 2026.2.7.
Atualize para a versão 2026.5.7.
Atualize para a versão 2026.8.2.
Exploit
Correção
Improper Authentication
Insufficient Verification of Data Authenticity
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Authentik