PT-2026-23499 · Olivetin · Olivetin

·

CVE-2026-28789

·

Publicado

2026-03-02

·

Atualizado

2026-07-30

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do OliveTin anteriores a 3000.10.3
Descrição O OliveTin é suscetível a uma condição de negação de serviço decorrente de um problema de acesso não sincronizado em seu fluxo de login OAuth2. Solicitações concorrentes ao endpoint da API /oauth/login podem acionar um pânico em tempo de execução do Go, especificamente um erro de "escritas concorrentes em mapa", resultando no encerramento do processo. Isso permite que um atacante remoto não autenticado derrube o serviço quando o OAuth2 está habilitado. O problema ocorre devido ao acesso não sincronizado a um mapa compartilhado registeredStates. Os caminhos de código vulneráveis incluem leituras e escritas não sincronizadas no manipulador de login, verificação de callback, fluxo de callback e verificação da cadeia de autenticação. Os endpoints da API envolvidos são /oauth/login e /oauth/callback.
Recomendações As versões anteriores a 3000.10.3 devem ser atualizadas para a versão 3000.10.3 ou posterior.

Exploit

Correção

DoS

Race Condition

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-28789
GHSA-45M3-398W-M2M9
GO-2026-4586
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:1042-1

Produtos afetados

Olivetin