Ad

CVE-2026-49443

HIGH CVSS 3.1: 8,8 EPSS 0.44%
Обновлено 22 июля 2026
Goauthentik
Параметр Значение
CVSS 8,8 (HIGH)
Уязвимые версии 2026.2.0 — 2026.5.1
Устранено в версии 2025.12.6
Тип уязвимости CWE-287 (Неправильная аутентификация)
Поставщик Goauthentik
Публичный эксплойт Нет

authentik — поставщик удостоверений с открытым исходным кодом. До версий 2025.12.6, 2026.2.4 и 2026.5.1 злоумышленник, имеющий возможность изменить соединение с источником и учетную запись в одном из настроенных источников, может войти в любую учетную запись. Эта проблема исправлена ​​в версиях 2025.12.6, 2026.2.4 и 2026.5.1.

Показать оригинальное описание (EN)

authentik is an open-source identity provider. Prior to versions 2025.12.6, 2026.2.4, and 2026.5.1, an attacker with the ability to change a source connection, and an account in one of the configured sources can log into any account. This issue has been patched in versions 2025.12.6, 2026.2.4, and 2026.5.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 3

Конфигурация От (включительно) До (исключительно)
Goauthentik Authentik
cpe:2.3:a:goauthentik:authentik:*:*:*:*:*:*:*:*
— 2025.12.6
Goauthentik Authentik
cpe:2.3:a:goauthentik:authentik:*:*:*:*:*:*:*:*
2026.2.0 2026.2.4
Goauthentik Authentik
cpe:2.3:a:goauthentik:authentik:*:*:*:*:*:*:*:*
2026.5.0 2026.5.1