Уязвимость в Authentik позволяла обходить аутентификацию SAML-проектов
В популярной опенсорсной системе аутентификации Authentik обнаружена критическая уязвимость (CVE-2026-57580), позволявшая злоумышленникам обходить двухфакторную аутентификацию SAML-проектов, подменяя идентификаторы пользователей.
Восемь независимых исследователей почти одновременно выявили схожий дефект безопасности. Эта уязвимость позволяла внедрить XML-комментарий в поле идентификатора пользователя (NameID), а затем обрезать его до чужого адреса. Таким образом, можно было привязать к жертве подконтрольную атакующему учётную запись, при этом цифровая подпись оставалась действительной.
Эксплойт срабатывал не всегда, а только при определённых настройках сопоставления учётных записей, отличающихся от стандартных. Проблема была устранена в версиях Authentik 2026.2.6 и 2026.5.5, что подчёркивает важность своевременных обновлений для пользователей открытого ПО.


Комментарии (0)
Без регистрации. Комментарии проверяются автоматически перед публикацией.
Пока нет комментариев. Будьте первым!