CVE-2026-44166
Pocketbase: OAuth2 असत्यापित->सत्यापित स्वतः-लिंकिंग उन्नयन द्वारा खाता पूर्व-अपहरण
- प्रकाशित
- 12 मई 2026
- अद्यतन
- 12 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:L/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 16.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Pocketbase एक ओपन सोर्स वेब बैकएंड है जो Go में लिखा गया है। 0.22.42 और 0.37.4 से पहले, कुछ स्थितियों में, यदि कोई हमलावर पीड़ित का ईमेल पता जानता है, तो वह पहले से एक असत्यापित PocketBase उपयोगकर्ता बना सकता है और उसे लिंक कर सकता है, ऐसा OAuth2 ऐप प्रदाताओं में से किसी एक, जैसे "A", के साथ प्रमाणीकरण करके। जब पीड़ित को आमंत्रित किया जाता है या वह स्वयं प्रदाता "B" के साथ आपके ऐप में साइन अप करने का निर्णय लेता है (PocketBase OAuth2 प्रमाणीकरण के लिए एक अलग प्रदाता के साथ होना आवश्यक है क्योंकि हम एक ही प्रदाता के कई OAuth2 खातों को एक ही PocketBase उपयोगकर्ता से जोड़ने की अनुमति नहीं देते हैं), तो हमलावर द्वारा पहले बनाया गया उपयोगकर्ता स्वचालित रूप से लिंक हो जाएगा, "सत्यापित" में अपग्रेड हो जाएगा और उसका पुराना पासवर्ड रीसेट हो जाएगा। यह भेद्यता 0.22.42 और 0.37.4 में ठीक कर दी गई है।
स्रोत
1लैब + राइटअप CVE-2026-44166 के लिए: अमान्य createData.email के माध्यम से PocketBase OAuth2 खाता प्री-हाइजैकिंग
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।