PT-2026-98190 · Pypi · Python Social Auth

CVE-2026-57178

·

Publicado

2026-09-24

·

Atualizado

2026-09-28

CVSS v3.1

7.4

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Python Social Auth versões anteriores a 5.0.0
Descrição O backend vk-app não verifica a assinatura de callback quando o parâmetro auth key é omitido. Isso permite que um invasor forneça dados não assinados e controlados que a aplicação trata como uma identidade VK verificada. Ao manipular campos de callback como viewer id, access token, api id e api result, um invasor poderia potencialmente se autenticar como qualquer ID de usuário VK arbitrário. Este problema afeta especificamente aplicações que utilizam o backend vk-app.
Recomendações Atualize para a versão 5.0.0 ou posterior. Como medida paliativa temporária, desative o backend vk-app removendo social core.backends.vk.VKAppOAuth2 de SOCIAL AUTH AUTHENTICATION BACKENDS.

Exploit

Correção

Improper Authentication

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-57178
GHSA-3C93-F73F-QC9H

Produtos afetados

Python Social Auth