Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en authentik de goauthentik (CVE-2026-41569)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-601 Redireccionamiento de URL a sitio no confiable (Open Redirect)
Fecha de publicación:
02/06/2026
Última modificación:
22/07/2026

Descripción

authentik es un proveedor de identidad de código abierto. Antes de la versión 2026.2.3, el proveedor de WS-Federation valida el parámetro wreply proporcionado por el usuario utilizando una comprobación de prefijo de cadena sin procesar en lugar de un análisis de URL adecuado. Un atacante que puede crear un enlace de inicio de sesión puede proporcionar un valor wreply en un origen diferente que pasa la comprobación (por ejemplo, https://portal.example.com.evil.tld/), haciendo que el navegador de la víctima envíe (POST) la respuesta de inicio de sesión de WS-Federation firmada a una infraestructura controlada por el atacante. Este problema ha sido parcheado en la versión 2026.2.3.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:goauthentik:authentik:*:*:*:*:*:*:*:* 2026.2.3 (excluyendo)