PT-2026-98187 · Pypi · Python Social Auth

CVE-2026-57175

·

Publicado

2026-09-24

·

Atualizado

2026-10-01

CVSS v3.1

6.4

Média

VetorAV:N/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Python Social Auth versões anteriores a 5.0.0
Description O backend SAML aceita respostas SAML no endpoint Assertion Consumer Service sem verificar se elas correspondem a um AuthnRequest emitido anteriormente. Essa falha permite que um invasor com uma conta válida em um Provedor de Identidade (IdP) confiável vincule sua identidade SAML à conta local de uma vítima conectada, quando a associação de contas SAML estiver habilitada. Consequentemente, o invasor pode se autenticar via SAML para obter acesso não autorizado à conta da vítima.
Recommendations Atualize para a versão 5.0.0 ou posterior. Desative a associação de contas SAML para usuários já autenticados. Remova o backend SAML de SOCIAL AUTH AUTHENTICATION BACKENDS caso o login SAML não seja necessário.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-57175
GHSA-VQ6G-G6C7-5F2J
PYSEC-2026-4167

Produtos afetados

Python Social Auth