Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Authentik (CVE-2025-29928)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
28/03/2025
Última modificación:
21/08/2025

Descripción

Authentik es un proveedor de identidad de código abierto. Antes de las versiones 2024.12.4 y 2025.2.3, cuando Authentik se configuraba para usar la base de datos para el almacenamiento de sesiones (una configuración no predeterminada), la eliminación de sesiones mediante la interfaz web o la API no revocaba la sesión y el titular de la sesión seguía teniendo acceso a Authentik. Las versiones 2025.2.3 y 2024.12.4 de Authentik solucionan este problema. Se recomienda cambiar al almacenamiento de sesiones en caché hasta que se pueda actualizar la instancia de Authentik. Sin embargo, esto también eliminará todas las sesiones existentes y los usuarios deberán volver a autenticarse.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:goauthentik:authentik:*:*:*:*:*:*:*:* 2024.12.4 (excluyendo)
cpe:2.3:a:goauthentik:authentik:*:*:*:*:*:*:*:* 2025.2.0 (incluyendo) 2025.2.3 (excluyendo)