Ad

CVE-2026-49448

CRITICAL CVSS 3.1: 9,8 EPSS 0.58%
Обновлено 22 июля 2026
Goauthentik
Параметр Значение
CVSS 9,8 (CRITICAL)
Уязвимые версии 2026.2.0 — 2026.5.1
Устранено в версии 2025.12.6
Тип уязвимости CWE-287 (Неправильная аутентификация)
Поставщик Goauthentik
Публичный эксплойт Нет

authentik — поставщик удостоверений с открытым исходным кодом. До версий 2025.12.6, 2026.2.4 и 2026.5.1 этап Source можно было обойти, отправив пустой POST. Эта проблема исправлена ​​в версиях 2025.12.6, 2026.2.4 и 2026.5.1.

Показать оригинальное описание (EN)

authentik is an open-source identity provider. Prior to versions 2025.12.6, 2026.2.4, and 2026.5.1, the Source stage can be bypassed by sending an empty POST. This issue has been patched in versions 2025.12.6, 2026.2.4, and 2026.5.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 3

Конфигурация От (включительно) До (исключительно)
Goauthentik Authentik
cpe:2.3:a:goauthentik:authentik:*:*:*:*:*:*:*:*
— 2025.12.6
Goauthentik Authentik
cpe:2.3:a:goauthentik:authentik:*:*:*:*:*:*:*:*
2026.2.0 2026.2.4
Goauthentik Authentik
cpe:2.3:a:goauthentik:authentik:*:*:*:*:*:*:*:*
2026.5.0 2026.5.1