CVE-2026-49757
Toma de control de cuentas OAuth2/OIDC en AshAuthentication mediante la coincidencia de usuarios por correo electrónico
- Publicado
- 15 jun 2026
- Actualizado
- 15 jun 2026
- Asignación de CNA
- EEF
- Evidencia observada
- 17 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 47,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
# Vulnerabilidad de Bypass de Autenticación por Suplantación en AshAuthentication La vulnerabilidad de Bypass de Autenticación por Suplantación en team-alembic AshAuthentication permite la toma de control de cuentas de usuarios locales mediante el inicio de sesión OAuth2/OIDC. Las estrategias de las familias OAuth2 y OIDC de AshAuthentication emparejaban al usuario local por dirección de correo electrónico (un upsert en el campo de email, o un filtro de inicio de sesión definido por el usuario) en lugar de por la combinación de las reclamaciones iss/sub de OpenID Connect. Según OpenID Connect Core §5.7, solo iss/sub identifica de manera única y estable a un usuario final; otras reclamaciones, incluido el email, NO DEBEN utilizarse como identificadores únicos. Un inicio de sesión de proveedor que presentara el email de una víctima, incluido un email no verificado, un email reutilizado o una cuenta con email_verified: false, resolvía e iniciaba sesión como la cuenta local existente de la víctima. Un atacante no autenticado que pueda registrar una cuenta en cualquier proveedor OAuth aceptado con el email de la víctima (o que se beneficie de la reutilización o reclamación de email por parte del proveedor) obtiene todos los privilegios locales de la víctima. La corrección resuelve a los usuarios mediante la identidad (strategy, sub) almacenada en un recurso de identidad de usuario, y solo vincula un nuevo sub a una cuenta local existente por email cuando la reclamación email_verified del proveedor es confiable (trust_email_verified?). Este problema afecta a ash_authentication desde 0.1.0 antes de 4.14.0 y desde 5.0.0-rc.0 antes de 5.0.0-rc.10.
Fuentes
1Exploit de prueba de concepto para CVE-2026-49757 que demuestra la toma de control de cuentas OAuth2/OIDC mediante la coincidencia de usuarios basada en correo electrónico en AshAuthentication, con simulaciones de manejadores vulnerables y corregidos.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.