CVE-2026-94609
authentik: повышение привилегий до суперпользователя через иерархию групп
- Опубликовано
- 24 сент. 2026 г.
- Обновлено
- 24 сент. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 24 сент. 2026 г.
Первичный CVSS
cvelist · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HРезюме
authentik — это open-source провайдер идентификации. До версий 2026.2.7, 2026.5.7 и 2026.8.2 учётная запись с делегированным разрешением на управление группой, членством в группе или пользователем может предоставить статус суперпользователя учётной записи или назначить существующую роль группе, не имея разрешений, которые контролируют эти привилегии. Проверки иерархии групп не всегда учитывают статус суперпользователя, унаследованный от родительских групп, а назначению роли группе не хватает необходимой проверки авторизации. Затронуты только развёртывания, которые делегируют эти возможности управления учётным записям, не являющимся полными администраторами. Эта проблема исправлена в версиях 2026.2.7, 2026.5.7 и 2026.8.2.
Источники
Write-up и proof-of-concept для CVE-2026-94609 — уязвимости повышения привилегий в authentik, позволяющей пользователям с правом add_user_to_group присоединяться к группам суперпользователей через Groups API.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.