Vulnerabilidad en Pocket ID (CVE-2026-28513)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/03/2026
Última modificación:
13/03/2026
Descripción
Pocket ID es un proveedor OIDC que permite a los usuarios autenticarse con sus passkeys en sus servicios. Antes de la 2.4.0, el endpoint de token OIDC rechaza un código de autorización solo cuando tanto el ID del cliente es incorrecto como el código ha expirado. Esto permite el intercambio de código entre clientes y la reutilización de códigos expirados. Esta vulnerabilidad se ha corregido en la 2.4.0.
Impacto
Puntuación base 3.x
8.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:pocket-id:pocket_id:*:*:*:*:*:*:*:* | 2.4.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



