Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en pocket-id (CVE-2026-28512)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-601 Redireccionamiento de URL a sitio no confiable (Open Redirect)
Fecha de publicación:
10/03/2026
Última modificación:
13/03/2026

Descripción

Pocket ID es un proveedor OIDC que permite a los usuarios autenticarse con sus passkeys en sus servicios. Desde la versión 2.0.0 hasta antes de la 2.4.0, un fallo en la validación de la URL de callback permitió que valores de redirect_uri manipulados que contenían información de usuario de URL (@) eludieran las comprobaciones legítimas del patrón de callback. Si un atacante puede engañar a un usuario para que abra un enlace de autorización malicioso, el código de autorización podría ser redirigido a un host controlado por el atacante. Esta vulnerabilidad se corrigió en la versión 2.4.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pocket-id:pocket_id:*:*:*:*:*:*:*:* 2.0.0 (incluyendo) 2.4.0 (excluyendo)