CVE-2026-44166
Pocketbase: Pre-secuestro de cuenta vía actualización de autovinculación OAuth2 no verificado->verificado
- Publicado
- 12 may 2026
- Actualizado
- 12 may 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:L/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 16,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Pocketbase es un backend web de código abierto escrito en Go. Antes de 0.22.42 y 0.37.4, en algunas situaciones, si un atacante conoce la dirección de correo electrónico de la víctima, puede crear y vincular de antemano un usuario de PocketBase sin verificar autenticándose con uno de los proveedores de aplicaciones OAuth2, p. ej., "A". Cuando la víctima es invitada o decide registrarse en tu aplicación por su cuenta con el proveedor "B" (la autenticación OAuth2 de PocketBase requiere que sea con un proveedor diferente, porque no permitimos que varias cuentas OAuth2 del mismo proveedor se asocien a un único usuario de PocketBase), el usuario creado previamente por el atacante se vinculará automáticamente, se actualizará a "verificado" y se restablecerá su contraseña anterior. Esta vulnerabilidad se corrige en 0.22.42 y 0.37.4.
Fuentes
1Laboratorio + artículo sobre CVE-2026-44166: Pre-secuestro de cuenta OAuth2 en PocketBase mediante createData.email no validado
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.