Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en authentik de Goauthentik (CVE-2026-25227)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
12/02/2026
Última modificación:
19/02/2026

Descripción

authentik es un proveedor de identidad de código abierto. Desde 2021.3.1 hasta antes de 2025.8.6, 2025.10.4 y 2025.12.4, al usar permisos delegados, un Usuario que tiene el permiso Can view * Property Mapping o Can view Expression Policy es capaz de ejecutar código arbitrario dentro del contenedor del servidor authentik a través del endpoint de prueba, el cual está destinado a previsualizar cómo funciona un mapeo de propiedades/política. authentik 2025.8.6, 2025.10.4 y 2025.12.4 solucionan este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:goauthentik:authentik:*:*:*:*:*:*:*:* 2021.3.1 (incluyendo) 2025.8.6 (excluyendo)
cpe:2.3:a:goauthentik:authentik:*:*:*:*:*:*:*:* 2025.10.0 (incluyendo) 2025.10.4 (excluyendo)
cpe:2.3:a:goauthentik:authentik:*:*:*:*:*:*:*:* 2025.12.0 (incluyendo) 2025.12.4 (excluyendo)