CVE-2026-44166
Pocketbase : Pré-détournement de compte via la mise à niveau d'autolinkage OAuth2 non vérifié -> vérifié
- Publié
- 12 mai 2026
- Mise à jour
- 12 mai 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:L/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 16,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Pocketbase est un backend web open source écrit en Go. Avant les versions 0.22.42 et 0.37.4, dans certaines situations, si un attaquant connaît l'adresse e-mail de la victime, il peut créer et associer à l'avance un utilisateur PocketBase non vérifié en s'authentifiant auprès de l'un des fournisseurs d'applications OAuth2, par exemple « A ». Lorsque la victime est invitée ou décide de s'inscrire à votre application par elle-même avec le fournisseur « B » (l'authentification OAuth2 de PocketBase exige un fournisseur différent, car nous n'autorisons pas la liaison de plusieurs comptes OAuth2 du même fournisseur à un seul utilisateur PocketBase), l'utilisateur créé précédemment par l'attaquant sera automatiquement associé, passé au statut « vérifié » et son ancien mot de passe sera réinitialisé. Cette vulnérabilité est corrigée dans les versions 0.22.42 et 0.37.4.
Sources
1Lab + rapport pour CVE-2026-44166 : pré-détournement de compte OAuth2 de PocketBase via un createData.email non validé
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.