PT-2026-32954 · Unknown · Oauth2 Proxy

Fnoehwm

+1

·

Publicado

2026-04-14

·

Atualizado

2026-04-16

·

CVE-2026-34454

CVSS v3.1

3.5

Baixa

VetorAV:P/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Name of the Vulnerable Software and Affected Versions OAuth2 Proxy versões 7.11.0 até 7.15.1
Description Uma regressão impede que o proxy reverso limpe o cookie de sessão ao renderizar a página de login. Em implementações que dependem da página de login como parte do fluxo de logout, a sessão do navegador permanece válida mesmo quando a página de login é exibida. Isso pode permitir que um usuário subsequente em uma estação de trabalho ou dispositivo compartilhado acesse a sessão autenticada do usuário anterior. Implementações que utilizam um endpoint de logout/sign-out dedicado para encerrar sessões não são afetadas.
Recommendations Atualizar para a versão 7.15.2. Utilizar o endpoint de logout/sign-out dedicado do OAuth2 Proxy em vez de depender da página de login para limpar sessões. Garantir que o fluxo de logout da aplicação limpe explicitamente o cookie de sessão do OAuth2 Proxy antes de redirecionar os usuários para a página de login. Limpar o cookie de sessão na camada de proxy reverso ou de aplicação como uma mitigação temporária.

Correção

Session Fixation

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-OAUTH2-PROXY-2026-34454
CVE-2026-34454
GHSA-F24X-5G9Q-753F

Produtos afetados

Oauth2 Proxy