Report
CVE-2026-25748 Hoch

authentik – Authentifizierungsumgehung bei Forward Auth im Proxy Provider

Kennzahlen

CVSS-Basiswert
8.6
Veröffentlicht
Aktualisiert
Quelle
NVD

Beschreibung

authentik ist ein quelloffener Identity Provider. Vor den Versionen 2025.10.4 und 2025.12.4 war es mit einem fehlerhaft aufgebauten Cookie möglich, die Authentifizierung zu umgehen, wenn Forward Authentication im authentik Proxy Provider zusammen mit Traefik oder Caddy als Reverse Proxy verwendet wurde. Bei einem bösartigen Cookie wurden keine der authentik-spezifischen X-Authentik-*-Header gesetzt, was je nach Anwendung einem Angreifer Zugriff gewähren kann. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 2025.10.4 bzw. 2025.12.4.

Changelog

  1. 2026-07-20 · zuletzt

    • Report neu erstellt.

Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.

Betroffene Produkte

Quellen und Referenzen

Weitere Schwachstellen in authentik

Alle Reports zu authentik

Feed folgen, kostenlos

Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.

RSS-Feed öffnen Zustellung anfragen

Über diesen Report

  • Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
  • Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
  • NIS2/CRA-relevante Produkte im DACH-Markt.