CVE-2026-94609
高已发布
authentik:通过组层级结构提权至超级用户
- 已发布
- 2026年9月24日
- 已更新
- 2026年9月24日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年9月24日
初级CVSS
8.8/ 10高
cvelist · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H总结
authentik 是一个开源身份提供程序。在 2026.2.7、2026.5.7 和 2026.8.2 之前,拥有管理组、组成员资格或用户的委派权限的账户,可以在不持有管控这些特权所需权限的情况下,授予账户超级用户状态或将现有角色分配给组。组层级检查未一致地考虑从祖先组继承的超级用户状态,并且向组分配角色缺少所需的授权检查。只有将这些管理能力委派给非完全管理员账户的部署会受到影响。此问题已在 2026.2.7、2026.5.7 和 2026.8.2 版本中修复。
来源
CVE-2026-94609 的漏洞分析与概念验证,该漏洞是 authentik 中的一个权限提升缺陷,允许拥有 add_user_to_group 权限的用户通过 Groups API 加入超级用户组。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。