PT-2026-65537 · Rubygems · Oauth2

CVE-2026-54603

·

Publicado

2026-07-28

·

Atualizado

2026-07-28

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas oauth2 versões 0.4.0 até 2.0.21
Description Um redirecionamento relativo ao protocolo no cabeçalho Location retornado para OAuth2::Client#request pode sobrescrever a autoridade da requisição. Isso ocorre porque o método resolve redirecionamentos usando URI#merge, que trata entradas iniciadas por // como referências de caminho de rede que substituem a autoridade da URL base. Consequentemente, o cabeçalho Authorization: Bearer é enviado para um host controlado por um invasor, resultando na divulgação de credenciais cross-origin. Além disso, isso pode ser utilizado para realizar Server-Side Request Forgery (SSRF) ao forçar o servidor da aplicação a fazer requisições para endereços internos. O problema é desencadeado quando um invasor consegue influenciar o destino do redirecionamento, como através de um redirecionamento aberto no Provedor de Identidade (IdP), um IdP controlado por um locatário malicioso ou um proxy de rede comprometido.
Recommendations Atualize o oauth2 para a versão 2.0.22. Como mitigação temporária, certifique-se de que o cabeçalho Location seja validado ou neutralizado prefixando ./ em valores que iniciem com // antes que sejam processados por URI#merge na função OAuth2::Client#request.

Correção

Information Disclosure

Open Redirect

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54603
GHSA-PP92-CRG2-GFV9

Produtos afetados

Oauth2