authentik
Hersteller: Authentik Security
authentik gehört zur Kategorie „Security-Produkte / EDR / AV / IAM“. xonatec überwacht authentik laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
21 ReportsZeige 1 bis 21 von 21
-
authentik Source Stage: Bypass via leerem POST-Request
CVE-2026-49448 KritischIm Open-Source-Identity-Provider authentik lässt sich die Source-Stage vor den Versionen 2025.12.6, 2026.2.4 und 2026.5.1 durch das Senden eines leeren POST-Requests umgehen. Das Problem wurde in den genannten Versionen behoben. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.8 EPSS: 0.40% Publiziert: Referenz: NVD -
authentik SFE (Simple Flow Executor): Sicherheitslücke in Stage-Implementierung
CVE-2026-42849 Kritischauthentik ist ein Open-Source-Identity-Provider. In Versionen vor 2025.12.5 und 2026.2.3 führt die Implementierung der Stages im Simple Flow Executor (SFE) zu einer Schwachstelle. CVSS-Basiswert: 9.3 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Aktualisierung auf authentik 2025.12.5 bzw. 2026.2.3.
CVSS: 9.3 EPSS: 0.36% Publiziert: Referenz: NVD -
authentik: Codeausführung über Test-Endpunkt bei delegierten Rechten
CVE-2026-25227 Kritischauthentik ist ein quelloffener Identity-Provider. Von Version 2021.3.1 bis vor den Versionen 2025.8.6, 2025.10.4 und 2025.12.4 kann ein Benutzer, der bei Verwendung delegierter Berechtigungen das Recht „Can view * Property Mapping“ oder „Can view Expression Policy“ besitzt, über den Test-Endpunkt beliebigen Code innerhalb des authentik-Server-Containers ausführen. Dieser Endpunkt ist eigentlich dazu gedacht, die Vorschau einer Property-Mapping bzw. Policy anzuzeigen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version (2025.8.6, 2025.10.4 oder 2025.12.4).
CVSS: 9.1 Publiziert: Referenz: NVD -
Session-Übernahme über RAC-Token in authentik
CVE-2025-52553 Kritischauthentik ist ein quelloffener Identity Provider. Nach der Autorisierung eines RAC-Endpunkts erstellt authentik ein Token für eine einzelne Verbindung, das in der URL an den Client gesendet wird. Dieses Token sollte nur für die Sitzung des autorisierenden Nutzers gültig sein, doch diese Prüfung fehlt in Versionen vor 2025.6.3 und 2025.4.3. Ein böswilliger Nutzer kann durch Kopieren der URL dieselbe Sitzung übernehmen. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf 2025.4.3 oder 2025.6.3; als Umgehung die Token-Gültigkeitsdauer verringern und Delete authorization on disconnect aktivieren.
CVSS: 9.6 Publiziert: Referenz: NVD -
authentik – Fehlerhafte RegEx-Prüfung von OAuth2-Redirect-URIs
CVE-2024-52289 KritischIn authentik werden Redirect-URIs im OAuth2-Provider per RegEx-Vergleich geprüft. Sind keine Redirect-URIs konfiguriert, übernimmt authentik automatisch den ersten empfangenen redirect_uri-Wert als erlaubte URI, ohne Zeichen mit Sonderbedeutung in RegEx zu escapen. Ein Angreifer kann so eine ähnlich aussehende Domain registrieren, die die Validierung besteht. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf authentik 2024.8.5 oder 2024.10.3 einspielen; alternativ Wildcard-Zeichen in der Konfiguration escapen.
CVSS: 9.8 Publiziert: Referenz: NVD -
CVE-2024-47070 – Umgehung der Passwort-Anmeldung in authentik
CVE-2024-47070 Kritischauthentik in Versionen vor 2024.8.3 und 2024.6.5 erlaubt laut NVD das Umgehen der Passwort-Anmeldung, indem ein X-Forwarded-For-Header mit einer nicht parsbaren IP-Adresse gesetzt wird. Dadurch ist die Anmeldung an jedem Konto mit bekanntem Anmeldenamen oder bekannter E-Mail-Adresse möglich; Voraussetzung ist, dass die Instanz dem vom Angreifer gesetzten Header vertraut. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: auf Version 2024.8.3 oder 2024.6.5 aktualisieren.
CVSS: 9.0 Publiziert: Referenz: NVD -
authentik: Unautorisiertes Setzen des Standard-Admin-Passworts
CVE-2023-46249 Kritischauthentik ist ein Open-Source-Identity-Provider. In Versionen vor 2023.8.4 und 2023.10.2 kann ein Angreifer möglicherweise ohne jede Authentifizierung das Passwort des Standard-Admin-Benutzers setzen, wenn dieser zuvor gelöscht wurde. Nach dem Löschen wird der initial-setup-Flow wieder verfügbar. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf 2023.8.4 bzw. 2023.10.2; ersatzweise sicherstellen, dass der Standard-Admin-Benutzer akadmin existiert und mit einem starken Passwort versehen ist.
CVSS: 9.6 Publiziert: Referenz: NVD -
authentik: Unzureichende Autorisierung in der PATCH-Users-API
CVE-2026-40172 Hochauthentik ist ein quelloffener Identity-Provider. In Versionen vor 2025.12.5 sowie 2026.2.0-rc1 bis 2026.2.2 erlaubt die Schnittstelle PATCH /api/v3/core/users/{pk}/ einem Aufrufer mit der Berechtigung change_user eine nicht vorgesehene Änderung an einem Zielbenutzer. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version (mindestens 2025.12.5) aktualisieren.
CVSS: 8.1 EPSS: 0.53% Publiziert: Referenz: NVD -
authentik – Authentifizierungsumgehung durch SAML-NameID-XML-Comment-Injection
CVE-2026-40165 HochDer Open-Source-Identity-Provider authentik ist in den Versionen bis einschliesslich 2025.12.4 sowie 2026.2.0-rc1 bis 2026.2.2 durch eine Authentifizierungsumgehung mittels XML-Comment-Injection im SAML-NameID anfällig. CVSS-Basiswert: 8.7 (Hoch). Der Angriff ist laut Vektor über das Netzwerk ohne Rechte und ohne Nutzerinteraktion möglich, jedoch mit hoher Angriffskomplexität (AV:N/AC:H/PR:N/UI:N). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 8.7 EPSS: 0.50% Publiziert: Referenz: NVD -
authentik: Privilege Escalation über Source-Connection-Manipulation
CVE-2026-49443 HochDer Open-Source-Identity-Provider authentik ist laut NVD vor den Versionen 2025.12.6, 2026.2.4 und 2026.5.1 verwundbar: Ein Angreifer mit der Möglichkeit, eine Source-Verbindung zu ändern, und einem Konto in einer der konfigurierten Quellen kann die Schwachstelle ausnutzen. CVSS-Basiswert: 8.8 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf authentik 2025.12.6, 2026.2.4 bzw. 2026.5.1 oder neuer.
CVSS: 8.8 EPSS: 0.30% Publiziert: Referenz: NVD -
authentik – Authentifizierungsumgehung bei Forward Auth im Proxy Provider
CVE-2026-25748 Hochauthentik ist ein quelloffener Identity Provider. Vor den Versionen 2025.10.4 und 2025.12.4 war es mit einem fehlerhaft aufgebauten Cookie möglich, die Authentifizierung zu umgehen, wenn Forward Authentication im authentik Proxy Provider zusammen mit Traefik oder Caddy als Reverse Proxy verwendet wurde. Bei einem bösartigen Cookie wurden keine der authentik-spezifischen X-Authentik-*-Header gesetzt, was je nach Anwendung einem Angreifer Zugriff gewähren kann. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 2025.10.4 bzw. 2025.12.4.
CVSS: 8.6 Publiziert: Referenz: NVD -
SAML-Assertion-Injection in authentik
CVE-2026-25922 Hochauthentik ist ein quelloffener Identity-Provider. Vor den Versionen 2025.8.6, 2025.10.4 und 2025.12.4 war es bei einer SAML-Source mit aktivierter Option „Verify Assertion Signature“ (unter Verification Certificate), aber ohne „Verify Response Signature“, oder ohne konfiguriertes Encryption Certificate unter den erweiterten Protokolleinstellungen möglich, eine bösartige Assertion vor die signierte Assertion einzuschleusen, die authentik dann stattdessen verwendete. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf authentik 2025.8.6, 2025.10.4 oder 2025.12.4.
CVSS: 8.8 Publiziert: Referenz: NVD -
Authentik: Deaktivierte OAuth/SAML-Nutzer behalten teilweisen Zugriff
CVE-2025-53942 HochIn Authentik (Versionen bis 2025.4.4 sowie 2025.6.0-rc1 bis 2025.6.3) behalten über OAuth/SAML registrierte oder verknüpfte Nutzerkonten nach ihrer Deaktivierung einen halb-authentifizierten Zustand. Sie können zwar nicht mehr auf die API zugreifen, aber weiterhin Anwendungen autorisieren, sofern ihnen die URL der Anwendung bekannt ist. CVSS-Basiswert: 7.4 (Hoch). Empfohlene Massnahme: auf Version 2025.4.4 bzw. 2025.6.4 aktualisieren; als Workaround eine Expression-Policy in der Login-Stage ergänzen, die den Login nur bei aktiven Nutzern zulässt.
CVSS: 7.4 Publiziert: Referenz: NVD -
authentik: Geloeschte Sitzungen werden bei Datenbank-Speicherung nicht widerrufen
CVE-2025-29928 HochDer Open-Source-Identity-Provider authentik widerruft in Versionen vor 2024.12.4 und 2025.2.3 bei aktivierter Sitzungsspeicherung in der Datenbank (eine Nicht-Standard-Einstellung) geloeschte Sitzungen nicht. Ueber die Weboberflaeche oder die API geloeschte Sitzungen bleiben weiterhin gueltig, und der Sitzungsinhaber behaelt seinen Zugriff. CVSS-Basiswert: 8.0 (Hoch). Empfohlene Massnahme: auf authentik 2025.2.3 oder 2024.12.4 aktualisieren; uebergangsweise wird die Umstellung auf cache-basierte Sitzungsspeicherung empfohlen.
CVSS: 8.0 Publiziert: Referenz: NVD -
authentik – Scope-Erweiterung bei client_credentials- und device_code-Grants
CVE-2024-52287 HochIm quelloffenen Identity-Provider authentik konnte bei Verwendung der OAuth-Grants client_credentials oder device_code ein Angreifer ein Token mit Scopes erhalten, die in authentik gar nicht konfiguriert waren. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 2024.8.5 bzw. 2024.10.3, die das Problem beheben.
CVSS: 7.2 Publiziert: Referenz: NVD -
authentik – Fehlende Authentifizierung bei mehreren API-Endpunkten
CVE-2024-42490 Hochauthentik ist ein quelloffener Identity Provider. Mehrere API-Endpunkte lassen sich ohne korrekte Authentifizierung bzw. Autorisierung aufrufen, darunter /api/v3/crypto/certificatekeypairs/<uuid>/view_certificate/, /api/v3/crypto/certificatekeypairs/<uuid>/view_private_key/ und /api/v3/.../used_by/. Der Zugriff setzt jeweils die Kenntnis der Objekt-ID voraus, die insbesondere bei Zertifikaten für unprivilegierte Nutzer nicht ohne Weiteres zugänglich ist; zudem sind die IDs der meisten Objekte UUIDv4 und damit nicht leicht erratbar oder enumerierbar. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Auf authentik 2024.4.4, 2024.6.4 oder 2024.8.0 aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
authentik: API-Access-Token-Mechanismus erlaubt Admin-Rechte
CVE-2024-37905 HochIn authentik, einem quelloffenen Identity Provider, kann der API-Access-Token- Mechanismus ausgenutzt werden, um Rechte eines Admin-Benutzers zu erlangen. Ein erfolgreicher Angriff verschafft vollen Admin-Zugriff auf die Anwendung, einschliesslich des Zurücksetzens von Benutzerpasswörtern. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf authentik 2024.2.4, 2024.4.2 oder 2024.6.0.
CVSS: 8.8 Publiziert: Referenz: NVD -
authentik – OAuth2-Device-Code-Flow prüft Zugriffsbeschränkungen nicht
CVE-2024-38371 Hochauthentik ist ein quelloffener Identity Provider. Beim OAuth2-Device-Code-Flow wurden die einer Anwendung zugewiesenen Zugriffsbeschränkungen nicht geprüft. Dadurch konnten Nutzer ohne die korrekte Berechtigung OAuth-Token für eine Anwendung erhalten und auf sie zugreifen. Der Fehler ist in den Versionen 2024.6.0, 2024.2.4 und 2024.4.3 behoben. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine der korrigierten authentik-Versionen.
CVSS: 8.6 Publiziert: Referenz: NVD -
Authentik: Reflektiertes Cross-Site-Scripting in OpenID-Connect-Flows
CVE-2024-21637 HochAuthentik, ein Open-Source-Identity-Provider, ist über JavaScript-URIs in OpenID-Connect-Flows mit response_mode=form_post anfällig für reflektiertes Cross-Site-Scripting. Ein Angreifer kann diese Schwachstelle für eine Privilege Escalation nutzen. CVSS-Basiswert: 7.6 (Hoch). Empfohlene Massnahme: Update auf Version 2023.10.6 beziehungsweise 2023.8.6, in denen die Schwachstelle behoben wurde.
CVSS: 7.6 Publiziert: Referenz: NVD -
authentik: Umgehung der PKCE-Prüfung bei fehlendem code_verifier
CVE-2023-48228 Hochauthentik ist ein Open-Source-Identity-Provider. Beim Start eines OAuth2-Flows mit code_challenge und code_method (PKCE) muss authentik im Token-Schritt prüfen, ob ein passender und existierender code_verifier vorliegt. Vor den Versionen 2023.10.4 und 2023.8.5 prüft authentik den Inhalt von code_verifier nur, wenn dieser mitgesendet wird; wird er komplett weggelassen, akzeptiert authentik die Token-Anfrage trotzdem, selbst wenn der Flow mit einer code_challenge gestartet wurde. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: Update auf authentik 2023.8.5 bzw. 2023.10.4.
CVSS: 7.5 Publiziert: Referenz: NVD -
CVE-2026-40166 – authentik: nicht privilegierte Nutzer können das OAuth2-Client-Secret auslesen
CVE-2026-40166 Mittelauthentik ist ein quelloffener Identity-Provider. In Versionen vor 2025.12.5 sowie in 2026.2.0-rc1 bis 2026.2.2 können authentifizierte Nutzer ohne Administratorrechte, die über mindestens ein OAuth2-Access-Token verfügen, das Client-Secret auslesen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf authentik 2025.12.5 oder neuer bzw. auf eine Version oberhalb von 2026.2.2 aktualisieren.
EPSS: 0.46% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für authentik, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.