CVE-2026-44166
Pocketbase: Предварительный захват учётной записи через автосвязывание OAuth2 при обновлении неподтверждённой->подтверждённой
- Опубликовано
- 12 мая 2026 г.
- Обновлено
- 12 мая 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:L/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XНизкий · следующие 30 дней
- Процентиль
- 16,3 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Pocketbase — это веб-бэкенд с открытым исходным кодом, написанный на go. До версий 0.22.42 и 0.37.4 в некоторых ситуациях, если злоумышленник знает адрес электронной почты жертвы, он может заранее создать и привязать неподтверждённого пользователя PocketBase, пройдя аутентификацию через одного из OAuth2-провайдеров приложения, например, "A". Когда жертва получает приглашение или самостоятельно решает зарегистрироваться в вашем приложении с помощью провайдера "B" (аутентификация OAuth2 в PocketBase требует использования другого провайдера, поскольку мы не разрешаем связывать несколько OAuth2-аккаунтов от одного и того же провайдера с одним пользователем PocketBase), ранее созданный злоумышленником пользователь будет автоматически привязан, переведён в статус "verified", а его старый пароль будет сброшен. Эта уязвимость исправлена в версиях 0.22.42 и 0.37.4.
Источники
1Лаб + разбор для CVE-2026-44166: предварительный угон учетной записи OAuth2 в PocketBase через непроверенную createData.email
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.