CVE-2026-94609
authentik: समूह पदानुक्रम के माध्यम से सुपरयूज़र तक विशेषाधिकार वृद्धि
- प्रकाशित
- 24 सित॰ 2026
- अद्यतन
- 24 सित॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 24 सित॰ 2026
प्राथमिक सीवीएसएस
cvelist · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hसारांश
authentik एक ओपन-सोर्स आइडेंटिटी प्रोवाइडर है। 2026.2.7, 2026.5.7, और 2026.8.2 से पहले, किसी समूह, समूह सदस्यता, या उपयोगकर्ता को प्रबंधित करने के लिए प्रत्यायोजित अनुमति वाला खाता किसी खाते को सुपरयूज़र दर्जा दे सकता है या किसी समूह को मौजूदा भूमिका सौंप सकता है, बिना उन विशेषाधिकारों को नियंत्रित करने वाली अनुमतियाँ रखे। समूह पदानुक्रम जाँचें पूर्वज समूहों से विरासत में मिले सुपरयूज़र दर्जे को लगातार ध्यान में नहीं रखती हैं, और किसी समूह को भूमिका सौंपने में आवश्यक प्राधिकरण जाँच का अभाव है। केवल वे परिनियोजन प्रभावित हैं जो इन प्रबंधन क्षमताओं को उन खातों को प्रत्यायोजित करते हैं जो पूर्ण प्रशासक नहीं हैं। यह समस्या संस्करण 2026.2.7, 2026.5.7, और 2026.8.2 में ठीक कर दी गई है।
स्रोत
CVE-2026-94609 के लिए राइट-अप और प्रूफ-ऑफ-कॉन्सेप्ट, एक authentik विशेषाधिकार-वृद्धि दोष जो add_user_to_group वाले उपयोगकर्ताओं को Groups API के माध्यम से सुपरयूज़र समूहों में शामिल होने देता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।