PT-2025-30439 · Authentik · Authentik

Pascalwei

·

Publicado

2025-07-22

·

Atualizado

2026-04-16

·

CVE-2025-53942

CVSS v3.1

7.4

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do authentik anteriores a 2025.4.4 Versões do authentik 2025.6.0-rc1 até 2025.6.3
Descrição Usuários desativados que se registraram através de OAuth/SAML ou vincularam suas contas a provedores OAuth/SAML podem reter acesso parcial ao sistema, apesar de suas contas estarem desativadas. Esses usuários entram em um estado parcialmente autenticado onde não podem acessar a API, mas podem autorizar aplicativos se souberem a URL do aplicativo.
Recomendações Para versões anteriores a 2025.4.4, adicione uma política de expressão à etapa de login do usuário no respectivo fluxo de autenticação com a expressão: return request.context["pending user"].is active. Para versões 2025.6.0-rc1 até 2025.6.3, adicione uma política de expressão à etapa de login do usuário no respectivo fluxo de autenticação com a expressão: return request.context["pending user"].is active.

Exploit

Correção

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-AUTHENTIK-2025-53942
CVE-2025-53942
GHSA-9G4J-V8W5-7X42
GO-2025-3822
OPENSUSE-SU-2025:15434-1
SUSE-SU-2025:02912-1

Produtos afetados

Authentik