PT-2026-45030 · Authelia · Authelia

·

CVE-2026-47203

·

Publicado

2026-05-29

·

Atualizado

2026-07-30

CVSS v4.0

6.3

Média

VetorAV:N/AC:H/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Authelia versões 4.38.0 a 4.39.19
Description Ao utilizar o backend de autenticação LDAP, o endpoint de verificação authz não canonicaliza os nomes de usuário fornecidos via Basic Auth no cabeçalho Authorization. Como o LDAP trata os nomes de usuário sem distinção entre maiúsculas e minúsculas, enquanto as consultas SQL de regulação podem tratá-los como sensíveis a maiúsculas e minúsculas, diferentes variações de caixa do mesmo nome de usuário (ex: john, John, JOHN) são tratadas como entidades distintas para a verificação de banimento e registro de tentativas. Isso permite que cada variação de caixa tenha seu próprio bucket de banimento, degradando parcialmente a eficácia do mecanismo de proteção contra força bruta.
Recommendations Atualize para a versão 4.39.20. Como medida paliativa temporária, desative explicitamente o mecanismo de basic auth.

Exploit

Correção

Improper Restriction of Excessive Authentication Attempts

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47203
GHSA-HJJ4-HFJM-FMRJ
GO-2026-5430
OPENSUSE-SU-2026:21483-1

Produtos afetados

Authelia