Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Pocket ID (CVE-2026-28513)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/03/2026
Última modificación:
13/03/2026

Descripción

Pocket ID es un proveedor OIDC que permite a los usuarios autenticarse con sus passkeys en sus servicios. Antes de la 2.4.0, el endpoint de token OIDC rechaza un código de autorización solo cuando tanto el ID del cliente es incorrecto como el código ha expirado. Esto permite el intercambio de código entre clientes y la reutilización de códigos expirados. Esta vulnerabilidad se ha corregido en la 2.4.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pocket-id:pocket_id:*:*:*:*:*:*:*:* 2.4.0 (excluyendo)