PT-2026-45854 · Authentik · Authentik
Ayushparkara
+1
·
Publicado
2026-06-02
·
Atualizado
2026-06-05
·
CVE-2026-41569
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
authentik versões anteriores a 2026.2.3
Descrição
O provedor WS-Federation neste provedor de identidade de código aberto valida o parâmetro
wreply fornecido pelo usuário usando uma verificação de prefixo de string bruta em vez de uma análise de URL adequada. Um invasor pode criar um link de login com um valor wreply de uma origem diferente que ignore essa verificação, levando o navegador da vítima a enviar (POST) a resposta de login WS-Federation assinada para a infraestrutura controlada pelo invasor.Recomendações
Atualize para a versão 2026.2.3.
Correção
Open Redirect
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Authentik