PT-2026-98894 · Flarum · Friendsofflarum Oauth

CVE-2026-92161

·

Publicado

2026-09-25

·

Atualizado

2026-09-28

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas FriendsOfFlarum OAuth versões anteriores a 1.7.4 FriendsOfFlarum OAuth versões anteriores a 2.0.0-beta.4
Description Um problema de sequestro de conta ocorre quando o provedor OAuth do Discord está habilitado. O provedor não verifica o campo verified do endereço de e-mail retornado pelo Discord antes de passá-lo para o núcleo do Flarum através da função provideTrustedEmail(). Como o Discord permite que contas usem endereços de e-mail não verificados se um número de telefone for verificado, um invasor não autenticado que conheça o e-mail de um usuário pode criar uma conta no Discord com esse endereço não verificado e um telefone verificado. Isso permite que o invasor vincule sua identidade do Discord à conta do Flarum da vítima e se autentique como ela, incluindo contas de administrador, sem senha ou interação da vítima. Isso é possível apenas se o e-mail da vítima ainda não estiver associado a uma conta do Discord.
Recommendations Atualize o FriendsOfFlarum OAuth para a versão 1.7.4 ou posterior. Atualize o FriendsOfFlarum OAuth para a versão 2.0.0-beta.4 ou posterior. Como medida paliativa temporária, desative o provedor OAuth do Discord nas configurações da extensão.

Exploit

Correção

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-92161
GHSA-G7VJ-C29H-3H5M

Produtos afetados

Friendsofflarum Oauth