Ad

CVE-2026-48794

LOW CVSS 4.0: 1,3 EPSS 0.28%
Обновлено 23 июня 2026
Envoy
Параметр Значение
CVSS 1,3 (LOW)
Уязвимые версии 4.36.0 — 4.39.19
Устранено в версии 4.39.20
Тип уязвимости CWE-863 (Неправильная авторизация), CWE-178
Поставщик Envoy
Публичный эксплойт Нет

Authelia — это сервер аутентификации и авторизации с открытым исходным кодом, обеспечивающий двухфакторную аутентификацию и единый вход (SSO) для приложений через веб-портал. В версиях с 4.36.0 по 4.39.19 из-за отсутствия канонизации доменов в очень специфических крайних случаях правило контроля доступа может быть пропущено, когда оно должно соответствовать запросу. Конкретные условия, которые могут привести к возникновению проблем с безопасностью из-за уязвимости, следующие: 1.

Конкретный целевой ресурс атаки должен использовать интеграцию переадресованной авторизации; 2. Запрошенный домен должен иметь два дополнительных сегмента по сравнению с сеансовым доменом, т. е. запрашивается `a.b.example.com`, но сеансовым доменом является `example.com`; 3. В правилах управления доступом должны быть указаны два отдельных правила, каждое из которых содержит неточные совпадения доменов, например `*.b.example.com` и `*.example.com`, т. е. подстановочные знаки, совпадения имен пользователей, совпадения групп; 4.

Правила должны располагаться в порядке от наиболее конкретного домена к наименее конкретному; 5. Второе правило должно быть более либеральным, чем первое; 6. Злоумышленник должен специально запросить URL-адрес более конкретного домена, при этом вторая часть должна содержать одну или несколько заглавных букв, например «https://a.B.example.com», и не содержать других сегментов с заглавными буквами; 7.

Используемая интеграция не должна быть интеграцией Envoy ExtAuthz; и 8. Прокси-сервер не должен канонизировать запрошенное имя хоста в соответствующем заголовке перед его отправкой в ​​соответствующую конечную точку авторизации. Тип конфигурации, используемый для создания этой проблемы и приводящего к сопоставлению правила «обхода», уже давно не рекомендуется.

По сути, хосты, которые следует полностью обойти, не должны быть защищены путем проверки их прокси-сервером с помощью обработчиков авторизации. Обновите версию до 4.39.20, чтобы получить патч.

Показать оригинальное описание (EN)

Authelia is an open-source authentication and authorization server providing two-factor authentication and single sign-on (SSO) for applications via a web portal. In versions 4.36.0 through 4.39.19, due to lack of canonicalization of domains in very specific edge cases, an access control rule may be skipped when it should match a request. The specific conditions that could lead to a security issue for vulnerability are: 1. The specific target resource of the attack must be using the forwarded authorization integration; 2. The requested domain must have two additional segments compared to a session domain i.e. `a.b.example.com` is requested, but the session domain is `example.com`; 3. There access control rules must specify two separate rules which both contain inexact domain matches such as `*.b.example.com` and `*.example.com` i.e. wildcards, username matches, group matches; 4. The rules must be in order of most specific domain to least specific domain; 5. The second rule must be more permissive than the first rule; 6. The attacker must specifically request a URL for the more specific domain, with the second part containing one or more capitalized letters i.e. `https://a.B.example.com` and no other segment with capitalized letters; 7. The integration used must not be the Envoy ExtAuthz integration; and 8. The proxy must not canonicalize the requested host name in the relevant header before sending it to the relevant authorization endpoint. The kind of configuration used to produce this issue and result in a `bypass` rule being matched has long been highly discouraged. Essentially hosts which should be bypassed entirely should not be secured by having the proxy check them with the authorization handlers. Upgrade to 4.39.20 to receive a patch.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0