Authelia · Authelia · CVE-2026-47203
**Nome do Software Vulnerável e Versões Afetadas**
Authelia versões 4.38.0 a 4.39.19
**Description**
Ao utilizar o backend de autenticação LDAP, o endpoint de verificação authz não canonicaliza os nomes de usuário fornecidos via Basic Auth no cabeçalho `Authorization`. Como o LDAP trata os nomes de usuário sem distinção entre maiúsculas e minúsculas, enquanto as consultas SQL de regulação podem tratá-los como sensíveis a maiúsculas e minúsculas, diferentes variações de caixa do mesmo nome de usuário (ex: `john`, `John`, `JOHN`) são tratadas como entidades distintas para a verificação de banimento e registro de tentativas. Isso permite que cada variação de caixa tenha seu próprio bucket de banimento, degradando parcialmente a eficácia do mecanismo de proteção contra força bruta.
**Recommendations**
Atualize para a versão 4.39.20.
Como medida paliativa temporária, desative explicitamente o mecanismo de basic auth.