PT-2026-50974 · Openfga · Openfga
Publicado
2026-06-19
·
Atualizado
2026-06-25
·
CVE-2026-55689
CVSS v3.1
6.8
Média
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
OpenFGA versões anteriores a 1.18.0
Description
O autenticador OIDC não valida a reivindicação de audiência (
aud) do JWT quando nenhuma audiência está configurada. Em implantações onde um único provedor de identidade emite tokens para múltiplos serviços, um token destinado a um serviço não relacionado poderia autenticar no OpenFGA. Isso ocorre quando authn.method está definido como oidc e authn.oidc.issuer está configurado sem a definição da variável authn.oidc.audience.Recommendations
Atualize para a versão 1.18.0 ou superior.
Certifique-se de que tanto
authn.oidc.issuer quanto authn.oidc.audience estejam configurados para permitir a validação adequada.Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openfga