Report
CVE-2023-48228 Hoch

authentik: Umgehung der PKCE-Prüfung bei fehlendem code_verifier

Kennzahlen

CVSS-Basiswert
7.5
Veröffentlicht
Aktualisiert
Quelle
NVD

Beschreibung

authentik ist ein Open-Source-Identity-Provider. Beim Start eines OAuth2-Flows mit code_challenge und code_method (PKCE) muss authentik im Token-Schritt prüfen, ob ein passender und existierender code_verifier vorliegt. Vor den Versionen 2023.10.4 und 2023.8.5 prüft authentik den Inhalt von code_verifier nur, wenn dieser mitgesendet wird; wird er komplett weggelassen, akzeptiert authentik die Token-Anfrage trotzdem, selbst wenn der Flow mit einer code_challenge gestartet wurde. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: Update auf authentik 2023.8.5 bzw. 2023.10.4.

Changelog

  1. 2026-07-31 · zuletzt

    • Report neu erstellt.

Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.

Betroffene Produkte

Quellen und Referenzen

Weitere Schwachstellen in authentik

Alle Reports zu authentik

Feed folgen, kostenlos

Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.

RSS-Feed öffnen Zustellung anfragen

Über diesen Report

  • Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
  • Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
  • NIS2/CRA-relevante Produkte im DACH-Markt.