Ad

CVE-2026-82463

HIGH CVSS 4.0: 8,6 EPSS 0.30%
Обновлено 2 сентября 2026
Pac4J
Параметр Значение
CVSS 8,6 (HIGH)
Уязвимые версии до 6.5.6
Устранено в версии 6.5.6
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Pac4J
Публичный эксплойт Нет

pac4j-core до версии 6.5.6 содержит уязвимость обхода аутентификации в CheckProfileTypeAuthorizer, которая меняет логику проверки типа профиля. Злоумышленники могут пройти аутентификацию через более слабый клиент и получить доступ к ресурсам, требующим более строгого типа профиля, выполнив общие проверки профиля.

Показать оригинальное описание (EN)

pac4j-core before 6.5.6 contains an authentication bypass vulnerability in CheckProfileTypeAuthorizer that reverses the profile type validation logic. Attackers can authenticate through a weaker client and access resources requiring a stronger profile type by satisfying generic profile checks.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Pac4j Pac4j
cpe:2.3:a:pac4j:pac4j:*:*:*:*:*:*:*:*
6.5.6