PT-2026-24136 · Pocket Id · Pocket-Id

·

CVE-2026-28512

·

Publicado

2026-03-09

·

Atualizado

2026-07-30

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Pocket ID versões 2.0.0 a 2.4.0
Descrição Uma falha na validação da URL de callback permitiu que valores redirect uri manipulados, contendo userinfo de URL (@), contornassem as verificações legítimas de padrão de callback. Se um atacante conseguir induzir um usuário a abrir um link de autorização malicioso, o código de autorização poderá ser redirecionado para um host controlado pelo atacante. Esta questão afeta um provedor OpenID Connect (OIDC), permitindo que os usuários se autentiquem com passkeys.
Recomendações Atualize para a versão 2.4.0 ou superior. Como solução alternativa, rejeite URLs de callback contendo userinfo (@) no nível do proxy reverso ou da política da aplicação, se viável.

Exploit

Correção

Open Redirect

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-28512
GHSA-9H33-G3WW-MQFF
GO-2026-4653
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:1042-1

Produtos afetados

Pocket-Id