PT-2025-12554 · Authentik · Authentik

CVE-2025-29928

·

Publicado

2025-03-23

·

Atualizado

2026-04-16

CVSS v3.1

8.0

Alta

VetorAV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do authentik anteriores a 2024.12.4 Versões do authentik anteriores a 2025.2.3
Descrição O problema surge quando o authentik está configurado para usar o banco de dados para armazenamento de sessão, uma configuração não padrão. Nesta configuração, excluir sessões via Interface Web ou API não revoga a sessão, permitindo que o titular da sessão continue acessando o authentik.
Recomendações Para versões anteriores a 2024.12.4 e 2025.2.3, alterne para armazenamento de sessão baseado em cache até que seja possível atualizar para uma versão corrigida, notando que isso excluirá todas as sessões existentes e exigirá que os usuários se autentiquem novamente. Atualize para a versão 2024.12.4 ou 2025.2.3 para corrigir o problema.

Exploit

Correção

Session Fixation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-AUTHENTIK-2025-29928
CVE-2025-29928
GHSA-P6P8-F853-9G2P

Produtos afetados

Authentik