CVE-2026-44166
Pocketbase: Pre-dirottamento dell'account tramite aggiornamento dell'autolinking OAuth2 non verificato->verificato
- Pubblicato
- 12 mag 2026
- Aggiornato
- 12 mag 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:L/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 16,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Pocketbase is an open source web backend written in go. Prima delle versioni 0.22.42 e 0.37.4, in alcune situazioni, se un attaccante conosce l'indirizzo email della vittima, può creare e collegare in anticipo un utente PocketBase non verificato autenticandosi con uno dei provider di app OAuth2, ad esempio "A". Quando la vittima viene invitata o decide di registrarsi autonomamente alla tua app con il provider "B" (l'autenticazione OAuth2 di PocketBase richiede l'uso di un provider diverso, poiché non consentiamo di associare più account OAuth2 dello stesso provider a un singolo utente PocketBase), l'utente creato in precedenza dall'attaccante verrà collegato automaticamente, aggiornato a "verificato" e la sua vecchia password verrà reimpostata. Questa vulnerabilità è corretta nelle versioni 0.22.42 e 0.37.4.
Fonti
1Laboratorio + writeup per CVE-2026-44166: Pre-dirottamento dell'account OAuth2 di PocketBase tramite createData.email non convalidato
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.