1.7
Security-Produkte / EDR / AV / IAM

authentik

Hersteller: Authentik Security

Security-Produkte / EDR / AV / IAM

authentik gehört zur Kategorie „Security-Produkte / EDR / AV / IAM“. xonatec überwacht authentik laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

21
Reports
0
Aktiv ausgenutzt
Kritisch
Höchste Priorität
0.5%
Max. EPSS

Schwachstellen-Reports

21 Reports

Zeige 1 bis 21 von 21

  1. authentik Source Stage: Bypass via leerem POST-Request

    CVE-2026-49448 Kritisch

    Im Open-Source-Identity-Provider authentik lässt sich die Source-Stage vor den Versionen 2025.12.6, 2026.2.4 und 2026.5.1 durch das Senden eines leeren POST-Requests umgehen. Das Problem wurde in den genannten Versionen behoben. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.8 EPSS: 0.40% Publiziert: Referenz: NVD
  2. authentik SFE (Simple Flow Executor): Sicherheitslücke in Stage-Implementierung

    CVE-2026-42849 Kritisch

    authentik ist ein Open-Source-Identity-Provider. In Versionen vor 2025.12.5 und 2026.2.3 führt die Implementierung der Stages im Simple Flow Executor (SFE) zu einer Schwachstelle. CVSS-Basiswert: 9.3 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Aktualisierung auf authentik 2025.12.5 bzw. 2026.2.3.

    CVSS: 9.3 EPSS: 0.36% Publiziert: Referenz: NVD
  3. authentik: Codeausführung über Test-Endpunkt bei delegierten Rechten

    CVE-2026-25227 Kritisch

    authentik ist ein quelloffener Identity-Provider. Von Version 2021.3.1 bis vor den Versionen 2025.8.6, 2025.10.4 und 2025.12.4 kann ein Benutzer, der bei Verwendung delegierter Berechtigungen das Recht „Can view * Property Mapping“ oder „Can view Expression Policy“ besitzt, über den Test-Endpunkt beliebigen Code innerhalb des authentik-Server-Containers ausführen. Dieser Endpunkt ist eigentlich dazu gedacht, die Vorschau einer Property-Mapping bzw. Policy anzuzeigen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version (2025.8.6, 2025.10.4 oder 2025.12.4).

    CVSS: 9.1 Publiziert: Referenz: NVD
  4. Session-Übernahme über RAC-Token in authentik

    CVE-2025-52553 Kritisch

    authentik ist ein quelloffener Identity Provider. Nach der Autorisierung eines RAC-Endpunkts erstellt authentik ein Token für eine einzelne Verbindung, das in der URL an den Client gesendet wird. Dieses Token sollte nur für die Sitzung des autorisierenden Nutzers gültig sein, doch diese Prüfung fehlt in Versionen vor 2025.6.3 und 2025.4.3. Ein böswilliger Nutzer kann durch Kopieren der URL dieselbe Sitzung übernehmen. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf 2025.4.3 oder 2025.6.3; als Umgehung die Token-Gültigkeitsdauer verringern und Delete authorization on disconnect aktivieren.

    CVSS: 9.6 Publiziert: Referenz: NVD
  5. authentik – Fehlerhafte RegEx-Prüfung von OAuth2-Redirect-URIs

    CVE-2024-52289 Kritisch

    In authentik werden Redirect-URIs im OAuth2-Provider per RegEx-Vergleich geprüft. Sind keine Redirect-URIs konfiguriert, übernimmt authentik automatisch den ersten empfangenen redirect_uri-Wert als erlaubte URI, ohne Zeichen mit Sonderbedeutung in RegEx zu escapen. Ein Angreifer kann so eine ähnlich aussehende Domain registrieren, die die Validierung besteht. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf authentik 2024.8.5 oder 2024.10.3 einspielen; alternativ Wildcard-Zeichen in der Konfiguration escapen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  6. CVE-2024-47070 – Umgehung der Passwort-Anmeldung in authentik

    CVE-2024-47070 Kritisch

    authentik in Versionen vor 2024.8.3 und 2024.6.5 erlaubt laut NVD das Umgehen der Passwort-Anmeldung, indem ein X-Forwarded-For-Header mit einer nicht parsbaren IP-Adresse gesetzt wird. Dadurch ist die Anmeldung an jedem Konto mit bekanntem Anmeldenamen oder bekannter E-Mail-Adresse möglich; Voraussetzung ist, dass die Instanz dem vom Angreifer gesetzten Header vertraut. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: auf Version 2024.8.3 oder 2024.6.5 aktualisieren.

    CVSS: 9.0 Publiziert: Referenz: NVD
  7. authentik: Unautorisiertes Setzen des Standard-Admin-Passworts

    CVE-2023-46249 Kritisch

    authentik ist ein Open-Source-Identity-Provider. In Versionen vor 2023.8.4 und 2023.10.2 kann ein Angreifer möglicherweise ohne jede Authentifizierung das Passwort des Standard-Admin-Benutzers setzen, wenn dieser zuvor gelöscht wurde. Nach dem Löschen wird der initial-setup-Flow wieder verfügbar. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf 2023.8.4 bzw. 2023.10.2; ersatzweise sicherstellen, dass der Standard-Admin-Benutzer akadmin existiert und mit einem starken Passwort versehen ist.

    CVSS: 9.6 Publiziert: Referenz: NVD
  8. authentik: Unzureichende Autorisierung in der PATCH-Users-API

    CVE-2026-40172 Hoch

    authentik ist ein quelloffener Identity-Provider. In Versionen vor 2025.12.5 sowie 2026.2.0-rc1 bis 2026.2.2 erlaubt die Schnittstelle PATCH /api/v3/core/users/{pk}/ einem Aufrufer mit der Berechtigung change_user eine nicht vorgesehene Änderung an einem Zielbenutzer. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version (mindestens 2025.12.5) aktualisieren.

    CVSS: 8.1 EPSS: 0.53% Publiziert: Referenz: NVD
  9. authentik – Authentifizierungsumgehung durch SAML-NameID-XML-Comment-Injection

    CVE-2026-40165 Hoch

    Der Open-Source-Identity-Provider authentik ist in den Versionen bis einschliesslich 2025.12.4 sowie 2026.2.0-rc1 bis 2026.2.2 durch eine Authentifizierungsumgehung mittels XML-Comment-Injection im SAML-NameID anfällig. CVSS-Basiswert: 8.7 (Hoch). Der Angriff ist laut Vektor über das Netzwerk ohne Rechte und ohne Nutzerinteraktion möglich, jedoch mit hoher Angriffskomplexität (AV:N/AC:H/PR:N/UI:N). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 8.7 EPSS: 0.50% Publiziert: Referenz: NVD
  10. authentik: Privilege Escalation über Source-Connection-Manipulation

    CVE-2026-49443 Hoch

    Der Open-Source-Identity-Provider authentik ist laut NVD vor den Versionen 2025.12.6, 2026.2.4 und 2026.5.1 verwundbar: Ein Angreifer mit der Möglichkeit, eine Source-Verbindung zu ändern, und einem Konto in einer der konfigurierten Quellen kann die Schwachstelle ausnutzen. CVSS-Basiswert: 8.8 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf authentik 2025.12.6, 2026.2.4 bzw. 2026.5.1 oder neuer.

    CVSS: 8.8 EPSS: 0.30% Publiziert: Referenz: NVD
  11. authentik – Authentifizierungsumgehung bei Forward Auth im Proxy Provider

    CVE-2026-25748 Hoch

    authentik ist ein quelloffener Identity Provider. Vor den Versionen 2025.10.4 und 2025.12.4 war es mit einem fehlerhaft aufgebauten Cookie möglich, die Authentifizierung zu umgehen, wenn Forward Authentication im authentik Proxy Provider zusammen mit Traefik oder Caddy als Reverse Proxy verwendet wurde. Bei einem bösartigen Cookie wurden keine der authentik-spezifischen X-Authentik-*-Header gesetzt, was je nach Anwendung einem Angreifer Zugriff gewähren kann. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 2025.10.4 bzw. 2025.12.4.

    CVSS: 8.6 Publiziert: Referenz: NVD
  12. SAML-Assertion-Injection in authentik

    CVE-2026-25922 Hoch

    authentik ist ein quelloffener Identity-Provider. Vor den Versionen 2025.8.6, 2025.10.4 und 2025.12.4 war es bei einer SAML-Source mit aktivierter Option „Verify Assertion Signature“ (unter Verification Certificate), aber ohne „Verify Response Signature“, oder ohne konfiguriertes Encryption Certificate unter den erweiterten Protokolleinstellungen möglich, eine bösartige Assertion vor die signierte Assertion einzuschleusen, die authentik dann stattdessen verwendete. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf authentik 2025.8.6, 2025.10.4 oder 2025.12.4.

    CVSS: 8.8 Publiziert: Referenz: NVD
  13. Authentik: Deaktivierte OAuth/SAML-Nutzer behalten teilweisen Zugriff

    CVE-2025-53942 Hoch

    In Authentik (Versionen bis 2025.4.4 sowie 2025.6.0-rc1 bis 2025.6.3) behalten über OAuth/SAML registrierte oder verknüpfte Nutzerkonten nach ihrer Deaktivierung einen halb-authentifizierten Zustand. Sie können zwar nicht mehr auf die API zugreifen, aber weiterhin Anwendungen autorisieren, sofern ihnen die URL der Anwendung bekannt ist. CVSS-Basiswert: 7.4 (Hoch). Empfohlene Massnahme: auf Version 2025.4.4 bzw. 2025.6.4 aktualisieren; als Workaround eine Expression-Policy in der Login-Stage ergänzen, die den Login nur bei aktiven Nutzern zulässt.

    CVSS: 7.4 Publiziert: Referenz: NVD
  14. authentik: Geloeschte Sitzungen werden bei Datenbank-Speicherung nicht widerrufen

    CVE-2025-29928 Hoch

    Der Open-Source-Identity-Provider authentik widerruft in Versionen vor 2024.12.4 und 2025.2.3 bei aktivierter Sitzungsspeicherung in der Datenbank (eine Nicht-Standard-Einstellung) geloeschte Sitzungen nicht. Ueber die Weboberflaeche oder die API geloeschte Sitzungen bleiben weiterhin gueltig, und der Sitzungsinhaber behaelt seinen Zugriff. CVSS-Basiswert: 8.0 (Hoch). Empfohlene Massnahme: auf authentik 2025.2.3 oder 2024.12.4 aktualisieren; uebergangsweise wird die Umstellung auf cache-basierte Sitzungsspeicherung empfohlen.

    CVSS: 8.0 Publiziert: Referenz: NVD
  15. authentik – Scope-Erweiterung bei client_credentials- und device_code-Grants

    CVE-2024-52287 Hoch

    Im quelloffenen Identity-Provider authentik konnte bei Verwendung der OAuth-Grants client_credentials oder device_code ein Angreifer ein Token mit Scopes erhalten, die in authentik gar nicht konfiguriert waren. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 2024.8.5 bzw. 2024.10.3, die das Problem beheben.

    CVSS: 7.2 Publiziert: Referenz: NVD
  16. authentik – Fehlende Authentifizierung bei mehreren API-Endpunkten

    CVE-2024-42490 Hoch

    authentik ist ein quelloffener Identity Provider. Mehrere API-Endpunkte lassen sich ohne korrekte Authentifizierung bzw. Autorisierung aufrufen, darunter /api/v3/crypto/certificatekeypairs/<uuid>/view_certificate/, /api/v3/crypto/certificatekeypairs/<uuid>/view_private_key/ und /api/v3/.../used_by/. Der Zugriff setzt jeweils die Kenntnis der Objekt-ID voraus, die insbesondere bei Zertifikaten für unprivilegierte Nutzer nicht ohne Weiteres zugänglich ist; zudem sind die IDs der meisten Objekte UUIDv4 und damit nicht leicht erratbar oder enumerierbar. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Auf authentik 2024.4.4, 2024.6.4 oder 2024.8.0 aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  17. authentik: API-Access-Token-Mechanismus erlaubt Admin-Rechte

    CVE-2024-37905 Hoch

    In authentik, einem quelloffenen Identity Provider, kann der API-Access-Token- Mechanismus ausgenutzt werden, um Rechte eines Admin-Benutzers zu erlangen. Ein erfolgreicher Angriff verschafft vollen Admin-Zugriff auf die Anwendung, einschliesslich des Zurücksetzens von Benutzerpasswörtern. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf authentik 2024.2.4, 2024.4.2 oder 2024.6.0.

    CVSS: 8.8 Publiziert: Referenz: NVD
  18. authentik – OAuth2-Device-Code-Flow prüft Zugriffsbeschränkungen nicht

    CVE-2024-38371 Hoch

    authentik ist ein quelloffener Identity Provider. Beim OAuth2-Device-Code-Flow wurden die einer Anwendung zugewiesenen Zugriffsbeschränkungen nicht geprüft. Dadurch konnten Nutzer ohne die korrekte Berechtigung OAuth-Token für eine Anwendung erhalten und auf sie zugreifen. Der Fehler ist in den Versionen 2024.6.0, 2024.2.4 und 2024.4.3 behoben. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine der korrigierten authentik-Versionen.

    CVSS: 8.6 Publiziert: Referenz: NVD
  19. Authentik: Reflektiertes Cross-Site-Scripting in OpenID-Connect-Flows

    CVE-2024-21637 Hoch

    Authentik, ein Open-Source-Identity-Provider, ist über JavaScript-URIs in OpenID-Connect-Flows mit response_mode=form_post anfällig für reflektiertes Cross-Site-Scripting. Ein Angreifer kann diese Schwachstelle für eine Privilege Escalation nutzen. CVSS-Basiswert: 7.6 (Hoch). Empfohlene Massnahme: Update auf Version 2023.10.6 beziehungsweise 2023.8.6, in denen die Schwachstelle behoben wurde.

    CVSS: 7.6 Publiziert: Referenz: NVD
  20. authentik: Umgehung der PKCE-Prüfung bei fehlendem code_verifier

    CVE-2023-48228 Hoch

    authentik ist ein Open-Source-Identity-Provider. Beim Start eines OAuth2-Flows mit code_challenge und code_method (PKCE) muss authentik im Token-Schritt prüfen, ob ein passender und existierender code_verifier vorliegt. Vor den Versionen 2023.10.4 und 2023.8.5 prüft authentik den Inhalt von code_verifier nur, wenn dieser mitgesendet wird; wird er komplett weggelassen, akzeptiert authentik die Token-Anfrage trotzdem, selbst wenn der Flow mit einer code_challenge gestartet wurde. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: Update auf authentik 2023.8.5 bzw. 2023.10.4.

    CVSS: 7.5 Publiziert: Referenz: NVD
  21. CVE-2026-40166 – authentik: nicht privilegierte Nutzer können das OAuth2-Client-Secret auslesen

    CVE-2026-40166 Mittel

    authentik ist ein quelloffener Identity-Provider. In Versionen vor 2025.12.5 sowie in 2026.2.0-rc1 bis 2026.2.2 können authentifizierte Nutzer ohne Administratorrechte, die über mindestens ein OAuth2-Access-Token verfügen, das Client-Secret auslesen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf authentik 2025.12.5 oder neuer bzw. auf eine Version oberhalb von 2026.2.2 aktualisieren.

    EPSS: 0.46% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für authentik, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog