Vulnerabilidad en pocket-id (CVE-2026-28512)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-601
Redireccionamiento de URL a sitio no confiable (Open Redirect)
Fecha de publicación:
10/03/2026
Última modificación:
13/03/2026
Descripción
Pocket ID es un proveedor OIDC que permite a los usuarios autenticarse con sus passkeys en sus servicios. Desde la versión 2.0.0 hasta antes de la 2.4.0, un fallo en la validación de la URL de callback permitió que valores de redirect_uri manipulados que contenían información de usuario de URL (@) eludieran las comprobaciones legítimas del patrón de callback. Si un atacante puede engañar a un usuario para que abra un enlace de autorización malicioso, el código de autorización podría ser redirigido a un host controlado por el atacante. Esta vulnerabilidad se corrigió en la versión 2.4.0.
Impacto
Puntuación base 3.x
7.10
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:pocket-id:pocket_id:*:*:*:*:*:*:*:* | 2.0.0 (incluyendo) | 2.4.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



