CVE-2026-44166
Pocketbase: OAuth2 미확인->확인 자동 연결 업그레이드를 통한 계정 사전 하이재킹
- 게시됨
- 2026. 5. 12.
- 업데이트됨
- 2026. 5. 12.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:L/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X낮음 · 다음 30일
- 백분위수
- 16.3%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Pocketbase는 Go로 작성된 오픈 소스 웹 백엔드입니다. 0.22.42 및 0.37.4 이전 버전에서는 일부 상황에서 공격자가 피해자의 이메일 주소를 알고 있다면, 예를 들어 "A"와 같은 OAuth2 앱 제공자 중 하나로 인증하여 검증되지 않은(unverified) PocketBase 사용자를 미리 생성하고 연결할 수 있습니다. 피해자가 초대를 받거나 직접 "B" 제공자를 통해 앱에 가입하기로 결정하면( PocketBase OAuth2 인증은 서로 다른 제공자를 사용해야 합니다. 동일한 제공자의 여러 OAuth2 계정을 단일 PocketBase 사용자에 연결할 수 없기 때문입니다 ), 이전에 공격자가 생성한 사용자가 자동으로 연결되고 "검증됨(verified)" 상태로 업그레이드되며 기존 비밀번호는 재설정됩니다. 이 취약점은 0.22.42 및 0.37.4에서 수정되었습니다.
소스
1CVE-2026-44166을 위한 실습 및 분석: 검증되지 않은 createData.email을 통한 PocketBase OAuth2 계정 사전 하이재킹
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.