<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>xonatec TI-Feed: authentik</title>
    <link>https://feed.xonatec.ch/produkte/authentik</link>
    <description>Priorisierte Schwachstellen-Reports für authentik. Kostenlos &amp; offen, stündlich aktualisiert.</description>
    <language>de</language>
    <lastBuildDate>Wed, 15 Jul 2026 00:00:00 GMT</lastBuildDate>
    <atom:link href="https://feed.xonatec.ch/rss/produkt/authentik.xml" rel="self" type="application/rss+xml" />
    <generator>xonatec TI-Feed RSS Generator</generator>
    <item>
      <title>CVE-2026-49448 — authentik Source Stage: Bypass via leerem POST-Request</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-49448</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-49448</guid>
      <pubDate>Wed, 15 Jul 2026 00:00:00 GMT</pubDate>
      <description>Im Open-Source-Identity-Provider authentik lässt sich die Source-Stage vor den Versionen 2025.12.6, 2026.2.4 und 2026.5.1 durch das Senden eines leeren POST-Requests umgehen. Das Problem wurde in den genannten Versionen behoben. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

Severity: Kritisch · CVSS: 9.8 · EPSS: 0.4%

Betroffene Produkte: ping-identity-onelogin, authentik</description>
      <category>Kritisch</category><category>Ping Identity/OneLogin</category><category>Authentik Security</category>
    </item>
    <item>
      <title>CVE-2026-42849 — authentik SFE (Simple Flow Executor): Sicherheitslücke in Stage-Implementierung</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-42849</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-42849</guid>
      <pubDate>Wed, 15 Jul 2026 00:00:00 GMT</pubDate>
      <description>authentik ist ein Open-Source-Identity-Provider. In Versionen vor 2025.12.5 und 2026.2.3 führt die Implementierung der Stages im Simple Flow Executor (SFE) zu einer Schwachstelle. CVSS-Basiswert: 9.3 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Aktualisierung auf authentik 2025.12.5 bzw. 2026.2.3.

Severity: Kritisch · CVSS: 9.3 · EPSS: 0.4%

Betroffene Produkte: ping-identity-onelogin, authentik</description>
      <category>Kritisch</category><category>Ping Identity/OneLogin</category><category>Authentik Security</category>
    </item>
    <item>
      <title>CVE-2026-25227 — authentik: Codeausführung über Test-Endpunkt bei delegierten Rechten</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-25227</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-25227</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>authentik ist ein quelloffener Identity-Provider. Von Version 2021.3.1 bis vor den Versionen 2025.8.6, 2025.10.4 und 2025.12.4 kann ein Benutzer, der bei Verwendung delegierter Berechtigungen das Recht „Can view * Property Mapping“ oder „Can view Expression Policy“ besitzt, über den Test-Endpunkt beliebigen Code innerhalb des authentik-Server-Containers ausführen. Dieser Endpunkt ist eigentlich dazu gedacht, die Vorschau einer Property-Mapping bzw. Policy anzuzeigen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version (2025.8.6, 2025.10.4 oder 2025.12.4).

Severity: Kritisch · CVSS: 9.1

Betroffene Produkte: authentik</description>
      <category>Kritisch</category><category>Authentik Security</category>
    </item>
    <item>
      <title>CVE-2025-52553 — Session-Übernahme über RAC-Token in authentik</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-52553</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-52553</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>authentik ist ein quelloffener Identity Provider. Nach der Autorisierung eines RAC-Endpunkts erstellt authentik ein Token für eine einzelne Verbindung, das in der URL an den Client gesendet wird. Dieses Token sollte nur für die Sitzung des autorisierenden Nutzers gültig sein, doch diese Prüfung fehlt in Versionen vor 2025.6.3 und 2025.4.3. Ein böswilliger Nutzer kann durch Kopieren der URL dieselbe Sitzung übernehmen. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf 2025.4.3 oder 2025.6.3; als Umgehung die Token-Gültigkeitsdauer verringern und Delete authorization on disconnect aktivieren.

Severity: Kritisch · CVSS: 9.6

Betroffene Produkte: authentik</description>
      <category>Kritisch</category><category>Authentik Security</category>
    </item>
    <item>
      <title>CVE-2024-52289 — authentik – Fehlerhafte RegEx-Prüfung von OAuth2-Redirect-URIs</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-52289</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-52289</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In authentik werden Redirect-URIs im OAuth2-Provider per RegEx-Vergleich geprüft. Sind keine Redirect-URIs konfiguriert, übernimmt authentik automatisch den ersten empfangenen redirect_uri-Wert als erlaubte URI, ohne Zeichen mit Sonderbedeutung in RegEx zu escapen. Ein Angreifer kann so eine ähnlich aussehende Domain registrieren, die die Validierung besteht. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf authentik 2024.8.5 oder 2024.10.3 einspielen; alternativ Wildcard-Zeichen in der Konfiguration escapen.

Severity: Kritisch · CVSS: 9.8

Betroffene Produkte: authentik</description>
      <category>Kritisch</category><category>Authentik Security</category>
    </item>
    <item>
      <title>CVE-2024-47070 — CVE-2024-47070 – Umgehung der Passwort-Anmeldung in authentik</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-47070</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-47070</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>authentik in Versionen vor 2024.8.3 und 2024.6.5 erlaubt laut NVD das Umgehen der Passwort-Anmeldung, indem ein X-Forwarded-For-Header mit einer nicht parsbaren IP-Adresse gesetzt wird. Dadurch ist die Anmeldung an jedem Konto mit bekanntem Anmeldenamen oder bekannter E-Mail-Adresse möglich; Voraussetzung ist, dass die Instanz dem vom Angreifer gesetzten Header vertraut. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: auf Version 2024.8.3 oder 2024.6.5 aktualisieren.

Severity: Kritisch · CVSS: 9

Betroffene Produkte: authentik</description>
      <category>Kritisch</category><category>Authentik Security</category>
    </item>
    <item>
      <title>CVE-2023-46249 — authentik: Unautorisiertes Setzen des Standard-Admin-Passworts</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-46249</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-46249</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>authentik ist ein Open-Source-Identity-Provider. In Versionen vor 2023.8.4 und 2023.10.2 kann ein Angreifer möglicherweise ohne jede Authentifizierung das Passwort des Standard-Admin-Benutzers setzen, wenn dieser zuvor gelöscht wurde. Nach dem Löschen wird der initial-setup-Flow wieder verfügbar. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf 2023.8.4 bzw. 2023.10.2; ersatzweise sicherstellen, dass der Standard-Admin-Benutzer akadmin existiert und mit einem starken Passwort versehen ist.

Severity: Kritisch · CVSS: 9.6

Betroffene Produkte: authentik</description>
      <category>Kritisch</category><category>Authentik Security</category>
    </item>
    <item>
      <title>CVE-2026-40172 — authentik: Unzureichende Autorisierung in der PATCH-Users-API</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-40172</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-40172</guid>
      <pubDate>Thu, 23 Jul 2026 00:00:00 GMT</pubDate>
      <description>authentik ist ein quelloffener Identity-Provider. In Versionen vor 2025.12.5 sowie 2026.2.0-rc1 bis 2026.2.2 erlaubt die Schnittstelle PATCH /api/v3/core/users/{pk}/ einem Aufrufer mit der Berechtigung change_user eine nicht vorgesehene Änderung an einem Zielbenutzer. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version (mindestens 2025.12.5) aktualisieren.

Severity: Hoch · CVSS: 8.1 · EPSS: 0.5%

Betroffene Produkte: authentik, oracle-cpu-ebs-peoplesoft-weblogic, ping-identity-onelogin</description>
      <category>Hoch</category><category>Authentik Security</category><category>Oracle (CPU/EBS/PeopleSoft/WebLogic)</category><category>Ping Identity/OneLogin</category>
    </item>
    <item>
      <title>CVE-2026-40165 — authentik – Authentifizierungsumgehung durch SAML-NameID-XML-Comment-Injection</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-40165</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-40165</guid>
      <pubDate>Thu, 23 Jul 2026 00:00:00 GMT</pubDate>
      <description>Der Open-Source-Identity-Provider authentik ist in den Versionen bis einschliesslich 2025.12.4 sowie 2026.2.0-rc1 bis 2026.2.2 durch eine Authentifizierungsumgehung mittels XML-Comment-Injection im SAML-NameID anfällig. CVSS-Basiswert: 8.7 (Hoch). Der Angriff ist laut Vektor über das Netzwerk ohne Rechte und ohne Nutzerinteraktion möglich, jedoch mit hoher Angriffskomplexität (AV:N/AC:H/PR:N/UI:N). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

Severity: Hoch · CVSS: 8.7 · EPSS: 0.5%

Betroffene Produkte: authentik, oracle-cpu-ebs-peoplesoft-weblogic, ping-identity-onelogin</description>
      <category>Hoch</category><category>Authentik Security</category><category>Oracle (CPU/EBS/PeopleSoft/WebLogic)</category><category>Ping Identity/OneLogin</category>
    </item>
    <item>
      <title>CVE-2026-49443 — authentik: Privilege Escalation über Source-Connection-Manipulation</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-49443</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-49443</guid>
      <pubDate>Wed, 15 Jul 2026 00:00:00 GMT</pubDate>
      <description>Der Open-Source-Identity-Provider authentik ist laut NVD vor den Versionen 2025.12.6, 2026.2.4 und 2026.5.1 verwundbar: Ein Angreifer mit der Möglichkeit, eine Source-Verbindung zu ändern, und einem Konto in einer der konfigurierten Quellen kann die Schwachstelle ausnutzen. CVSS-Basiswert: 8.8 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf authentik 2025.12.6, 2026.2.4 bzw. 2026.5.1 oder neuer.

Severity: Hoch · CVSS: 8.8 · EPSS: 0.3%

Betroffene Produkte: ping-identity-onelogin, authentik</description>
      <category>Hoch</category><category>Ping Identity/OneLogin</category><category>Authentik Security</category>
    </item>
    <item>
      <title>CVE-2026-25748 — authentik – Authentifizierungsumgehung bei Forward Auth im Proxy Provider</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-25748</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-25748</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>authentik ist ein quelloffener Identity Provider. Vor den Versionen 2025.10.4 und 2025.12.4 war es mit einem fehlerhaft aufgebauten Cookie möglich, die Authentifizierung zu umgehen, wenn Forward Authentication im authentik Proxy Provider zusammen mit Traefik oder Caddy als Reverse Proxy verwendet wurde. Bei einem bösartigen Cookie wurden keine der authentik-spezifischen X-Authentik-*-Header gesetzt, was je nach Anwendung einem Angreifer Zugriff gewähren kann. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 2025.10.4 bzw. 2025.12.4.

Severity: Hoch · CVSS: 8.6

Betroffene Produkte: authentik</description>
      <category>Hoch</category><category>Authentik Security</category>
    </item>
    <item>
      <title>CVE-2026-25922 — SAML-Assertion-Injection in authentik</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-25922</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-25922</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>authentik ist ein quelloffener Identity-Provider. Vor den Versionen 2025.8.6, 2025.10.4 und 2025.12.4 war es bei einer SAML-Source mit aktivierter Option „Verify Assertion Signature“ (unter Verification Certificate), aber ohne „Verify Response Signature“, oder ohne konfiguriertes Encryption Certificate unter den erweiterten Protokolleinstellungen möglich, eine bösartige Assertion vor die signierte Assertion einzuschleusen, die authentik dann stattdessen verwendete. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf authentik 2025.8.6, 2025.10.4 oder 2025.12.4.

Severity: Hoch · CVSS: 8.8

Betroffene Produkte: authentik</description>
      <category>Hoch</category><category>Authentik Security</category>
    </item>
    <item>
      <title>CVE-2025-53942 — Authentik: Deaktivierte OAuth/SAML-Nutzer behalten teilweisen Zugriff</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-53942</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-53942</guid>
      <pubDate>Sat, 01 Aug 2026 00:00:00 GMT</pubDate>
      <description>In Authentik (Versionen bis 2025.4.4 sowie 2025.6.0-rc1 bis 2025.6.3) behalten über OAuth/SAML registrierte oder verknüpfte Nutzerkonten nach ihrer Deaktivierung einen halb-authentifizierten Zustand. Sie können zwar nicht mehr auf die API zugreifen, aber weiterhin Anwendungen autorisieren, sofern ihnen die URL der Anwendung bekannt ist. CVSS-Basiswert: 7.4 (Hoch). Empfohlene Massnahme: auf Version 2025.4.4 bzw. 2025.6.4 aktualisieren; als Workaround eine Expression-Policy in der Login-Stage ergänzen, die den Login nur bei aktiven Nutzern zulässt.

Severity: Hoch · CVSS: 7.4

Betroffene Produkte: authentik</description>
      <category>Hoch</category><category>Authentik Security</category>
    </item>
    <item>
      <title>CVE-2025-29928 — authentik: Geloeschte Sitzungen werden bei Datenbank-Speicherung nicht widerrufen</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-29928</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-29928</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Der Open-Source-Identity-Provider authentik widerruft in Versionen vor 2024.12.4 und 2025.2.3 bei aktivierter Sitzungsspeicherung in der Datenbank (eine Nicht-Standard-Einstellung) geloeschte Sitzungen nicht. Ueber die Weboberflaeche oder die API geloeschte Sitzungen bleiben weiterhin gueltig, und der Sitzungsinhaber behaelt seinen Zugriff. CVSS-Basiswert: 8.0 (Hoch). Empfohlene Massnahme: auf authentik 2025.2.3 oder 2024.12.4 aktualisieren; uebergangsweise wird die Umstellung auf cache-basierte Sitzungsspeicherung empfohlen.

Severity: Hoch · CVSS: 8

Betroffene Produkte: authentik</description>
      <category>Hoch</category><category>Authentik Security</category>
    </item>
    <item>
      <title>CVE-2024-52287 — authentik – Scope-Erweiterung bei client_credentials- und device_code-Grants</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-52287</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-52287</guid>
      <pubDate>Sat, 01 Aug 2026 00:00:00 GMT</pubDate>
      <description>Im quelloffenen Identity-Provider authentik konnte bei Verwendung der OAuth-Grants client_credentials oder device_code ein Angreifer ein Token mit Scopes erhalten, die in authentik gar nicht konfiguriert waren. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 2024.8.5 bzw. 2024.10.3, die das Problem beheben.

Severity: Hoch · CVSS: 7.2

Betroffene Produkte: authentik</description>
      <category>Hoch</category><category>Authentik Security</category>
    </item>
    <item>
      <title>CVE-2024-42490 — authentik – Fehlende Authentifizierung bei mehreren API-Endpunkten</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-42490</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-42490</guid>
      <pubDate>Thu, 30 Jul 2026 00:00:00 GMT</pubDate>
      <description>authentik ist ein quelloffener Identity Provider. Mehrere API-Endpunkte lassen sich ohne korrekte Authentifizierung bzw. Autorisierung aufrufen, darunter /api/v3/crypto/certificatekeypairs/&lt;uuid&gt;/view_certificate/, /api/v3/crypto/certificatekeypairs/&lt;uuid&gt;/view_private_key/ und /api/v3/.../used_by/. Der Zugriff setzt jeweils die Kenntnis der Objekt-ID voraus, die insbesondere bei Zertifikaten für unprivilegierte Nutzer nicht ohne Weiteres zugänglich ist; zudem sind die IDs der meisten Objekte UUIDv4 und damit nicht leicht erratbar oder enumerierbar. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Auf authentik 2024.4.4, 2024.6.4 oder 2024.8.0 aktualisieren.

Severity: Hoch · CVSS: 7.5

Betroffene Produkte: authentik</description>
      <category>Hoch</category><category>Authentik Security</category>
    </item>
    <item>
      <title>CVE-2024-37905 — authentik: API-Access-Token-Mechanismus erlaubt Admin-Rechte</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-37905</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-37905</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In authentik, einem quelloffenen Identity Provider, kann der API-Access-Token- Mechanismus ausgenutzt werden, um Rechte eines Admin-Benutzers zu erlangen. Ein erfolgreicher Angriff verschafft vollen Admin-Zugriff auf die Anwendung, einschliesslich des Zurücksetzens von Benutzerpasswörtern. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf authentik 2024.2.4, 2024.4.2 oder 2024.6.0.

Severity: Hoch · CVSS: 8.8

Betroffene Produkte: authentik</description>
      <category>Hoch</category><category>Authentik Security</category>
    </item>
    <item>
      <title>CVE-2024-38371 — authentik – OAuth2-Device-Code-Flow prüft Zugriffsbeschränkungen nicht</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-38371</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-38371</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>authentik ist ein quelloffener Identity Provider. Beim OAuth2-Device-Code-Flow wurden die einer Anwendung zugewiesenen Zugriffsbeschränkungen nicht geprüft. Dadurch konnten Nutzer ohne die korrekte Berechtigung OAuth-Token für eine Anwendung erhalten und auf sie zugreifen. Der Fehler ist in den Versionen 2024.6.0, 2024.2.4 und 2024.4.3 behoben. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine der korrigierten authentik-Versionen.

Severity: Hoch · CVSS: 8.6

Betroffene Produkte: authentik</description>
      <category>Hoch</category><category>Authentik Security</category>
    </item>
    <item>
      <title>CVE-2024-21637 — Authentik: Reflektiertes Cross-Site-Scripting in OpenID-Connect-Flows</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-21637</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-21637</guid>
      <pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate>
      <description>Authentik, ein Open-Source-Identity-Provider, ist über JavaScript-URIs in OpenID-Connect-Flows mit response_mode=form_post anfällig für reflektiertes Cross-Site-Scripting. Ein Angreifer kann diese Schwachstelle für eine Privilege Escalation nutzen. CVSS-Basiswert: 7.6 (Hoch). Empfohlene Massnahme: Update auf Version 2023.10.6 beziehungsweise 2023.8.6, in denen die Schwachstelle behoben wurde.

Severity: Hoch · CVSS: 7.6

Betroffene Produkte: authentik</description>
      <category>Hoch</category><category>Authentik Security</category>
    </item>
    <item>
      <title>CVE-2023-48228 — authentik: Umgehung der PKCE-Prüfung bei fehlendem code_verifier</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-48228</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-48228</guid>
      <pubDate>Fri, 31 Jul 2026 00:00:00 GMT</pubDate>
      <description>authentik ist ein Open-Source-Identity-Provider. Beim Start eines OAuth2-Flows mit code_challenge und code_method (PKCE) muss authentik im Token-Schritt prüfen, ob ein passender und existierender code_verifier vorliegt. Vor den Versionen 2023.10.4 und 2023.8.5 prüft authentik den Inhalt von code_verifier nur, wenn dieser mitgesendet wird; wird er komplett weggelassen, akzeptiert authentik die Token-Anfrage trotzdem, selbst wenn der Flow mit einer code_challenge gestartet wurde. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: Update auf authentik 2023.8.5 bzw. 2023.10.4.

Severity: Hoch · CVSS: 7.5

Betroffene Produkte: authentik</description>
      <category>Hoch</category><category>Authentik Security</category>
    </item>
    <item>
      <title>CVE-2026-40166 — CVE-2026-40166 – authentik: nicht privilegierte Nutzer können das OAuth2-Client-Secret auslesen</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-40166</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-40166</guid>
      <pubDate>Fri, 24 Jul 2026 00:00:00 GMT</pubDate>
      <description>authentik ist ein quelloffener Identity-Provider. In Versionen vor 2025.12.5 sowie in 2026.2.0-rc1 bis 2026.2.2 können authentifizierte Nutzer ohne Administratorrechte, die über mindestens ein OAuth2-Access-Token verfügen, das Client-Secret auslesen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf authentik 2025.12.5 oder neuer bzw. auf eine Version oberhalb von 2026.2.2 aktualisieren.

Severity: Mittel · EPSS: 0.5%

Betroffene Produkte: authentik, oracle-cpu-ebs-peoplesoft-weblogic, ping-identity-onelogin, omnissa-workspace-one-horizon</description>
      <category>Mittel</category><category>Authentik Security</category><category>Oracle (CPU/EBS/PeopleSoft/WebLogic)</category><category>Ping Identity/OneLogin</category><category>Omnissa</category>
    </item>
  </channel>
</rss>
