PT-2026-98188 · Pypi · Python Social Auth

CVE-2026-57176

·

Publicado

2026-09-24

·

Atualizado

2026-09-29

CVSS v3.1

6.8

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Python Social Auth versões anteriores a 5.0.0
Description O backend Vend OAuth2 utiliza apenas o user id numérico como o UID de autenticação social. Em aplicações onde múltiplas lojas Vend se autenticam, usuários de lojas diferentes que compartilham o mesmo ID de usuário interno da Vend podem colidir na tabela de associação de autenticação social. Isso permite que um usuário de uma loja seja autenticado como uma conta local previamente associada ao mesmo user id numérico de outra loja.
Recommendations Atualize para a versão 5.0.0 ou posterior. Restrinja o backend Vend OAuth2 a uma única loja Vend confiável. Desative o backend Vend removendo-o de SOCIAL AUTH AUTHENTICATION BACKENDS caso a autenticação Vend não seja necessária.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-57176
GHSA-FP7W-M676-W7GC

Produtos afetados

Python Social Auth