Vulnerabilidad en Authentik (CVE-2025-29928)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
28/03/2025
Última modificación:
21/08/2025
Descripción
Authentik es un proveedor de identidad de código abierto. Antes de las versiones 2024.12.4 y 2025.2.3, cuando Authentik se configuraba para usar la base de datos para el almacenamiento de sesiones (una configuración no predeterminada), la eliminación de sesiones mediante la interfaz web o la API no revocaba la sesión y el titular de la sesión seguía teniendo acceso a Authentik. Las versiones 2025.2.3 y 2024.12.4 de Authentik solucionan este problema. Se recomienda cambiar al almacenamiento de sesiones en caché hasta que se pueda actualizar la instancia de Authentik. Sin embargo, esto también eliminará todas las sesiones existentes y los usuarios deberán volver a autenticarse.
Impacto
Puntuación base 3.x
8.00
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:goauthentik:authentik:*:*:*:*:*:*:*:* | 2024.12.4 (excluyendo) | |
cpe:2.3:a:goauthentik:authentik:*:*:*:*:*:*:*:* | 2025.2.0 (incluyendo) | 2025.2.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página