Записи goauthentik
33 опубликованных записей вендора goauthentik.
Профиль для исследователя
- Попали в KEV
- 0 · 0 %
- С эксплойтом
- 0 · 0 %
- Pre-auth RCE
- 1
- С записью об исправлении
- 24,2 %
- Медиана: публикация → KEV
- Ни одна запись не попала в KEV
Повторяющиеся классы
- CWE-287 Improper Authentication11
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')3
- CWE-284 Improper Access Control2
- CWE-269 Improper Privilege Management2
- CWE-345 Insufficient Verification of Data Authenticity2
- CWE-285 Improper Authorization2
Классы уязвимостей, которые чаще всего встречаются у этого вендора: куда смотреть.
CWEВсе записи
33 записей| Срочность | CVE | Уязвимость | Критичность | KEV | EPSS | Опубликовано |
|---|---|---|---|---|---|---|
39Наблюдать | CVE-2023-48228Эксплойта нет | OAuth2: PKCE can be fully circumventedgoauthentik · authentik · CWE-287 | Критическая9,8 | — | 1,2 % | 21 нояб. 2023 г. |
39Наблюдать | CVE-2022-46145Эксплойта нет | authentik vulnerable to unauthorized user creation and potential account takeovergoauthentik · authentik · CWE-287 | Критическая9,8 | — | 1,2 % | 2 дек. 2022 г. |
39Наблюдать | CVE-2023-46249Эксплойта нет | authentik potential installation takeover when default admin user is deletedgoauthentik · authentik · CWE-287 | Критическая9,8 | — | 0,7 % | 31 окт. 2023 г. |
39Наблюдать | CVE-2024-38371Эксплойта нет | Insufficient access control for OAuth2 Device Code flow in authentikgoauthentik · authentik · CWE-284 | Критическая9,8 | — | 0,6 % | 28 июн. 2024 г. |
39Наблюдать | CVE-2026-49448Эксплойта нет | authentik: SourceStage bypass via empty POSTgoauthentik · authentik · CWE-287 | Критическая9,8 | — | 0,6 % | 2 июн. 2026 г. |
37Наблюдать | CVE-2026-42849Эксплойта нет | authentik: Reflected XSS in SFE AutosubmitStage allows IDP account takeovergoauthentik · authentik · CWE-79 | Критическая9,3 | — | 0,5 % | 2 июн. 2026 г. |
36Наблюдать | CVE-2024-47070Эксплойта нет | authentik vulnerable to password authentication bypass via X-Forwarded-For HTTP headergoauthentik · authentik · CWE-287 | Критическая9,0 | — | 0,6 % | 27 сент. 2024 г. |
35Наблюдать | CVE-2022-23555Эксплойта нет | authentik vulnerable to Improper Authentication via invitation URL token reusegoauthentik · authentik · CWE-287 | Высокая8,8 | — | 0,9 % | 27 дек. 2022 г. |
35Наблюдать | CVE-2024-37905Эксплойта нет | Improper Access Control and Incorrect Authorization in github.com/goauthentik/authentikgoauthentik · authentik · CWE-284 | Высокая8,8 | — | 0,8 % | 28 июн. 2024 г. |
35Наблюдать | CVE-2024-23647Эксплойта нет | PKCE downgrade attack in Authentikgoauthentik · authentik · CWE-287 | Высокая8,8 | — | 0,5 % | 30 янв. 2024 г. |
35Наблюдать | CVE-2026-49443Эксплойта нет | authentik: `UserSourceConnection.user` and `GroupSourceConnection.group` are changeable through the APIgoauthentik · authentik · CWE-287 | Высокая8,8 | — | 0,4 % | 2 июн. 2026 г. |
35Наблюдать | CVE-2026-25922Эксплойта нет | authentik has a Signature Verification Bypass via SAML Assertion Wrappinggoauthentik · authentik · CWE-287 | Высокая8,8 | — | 0,3 % | 12 февр. 2026 г. |
34Наблюдать | CVE-2026-47201Эксплойта нет | authentik: XML Signature Wrapping in SAML Source ACS allows authentication as arbitrary federated usergoauthentik · authentik · CWE-20 | Высокая8,5 | — | 0,3 % | 2 июн. 2026 г. |
32Наблюдать | CVE-2025-29928Эксплойта нет | authentik's deletion of sessions did not revoke sessions when using database session storagegoauthentik · authentik · CWE-384 | Высокая8,0 | — | 0,4 % | 28 мар. 2025 г. |
31Наблюдать | CVE-2024-52289Эксплойта нет | authentik has an insecure default configuration for OAuth2 Redirect URIsgoauthentik · authentik · CWE-185 | Высокая7,9 | — | 1,1 % | 21 нояб. 2024 г. |
30Наблюдать | CVE-2026-25748Эксплойта нет | authentik has a forward authentication bypass with broken cookiegoauthentik · authentik · CWE-287 | Высокая7,5 | — | 0,8 % | 12 февр. 2026 г. |
30Наблюдать | CVE-2024-42490Эксплойта нет | authentik has Insufficient Authorization for several API endpointsgoauthentik · authentik · CWE-285 | Высокая7,5 | — | 0,5 % | 22 авг. 2024 г. |
29Наблюдать | CVE-2023-36456Эксплойта нет | Authentik lacks Proxy IP headers validationgoauthentik · authentik · CWE-436 | Высокая7,3 | — | 0,8 % | 6 июл. 2023 г. |
28Наблюдать | CVE-2026-25227Эксплойта нет | authentik affected by Remote Code Execution via Context Key Injection in PropertyMapping Test Endpointgoauthentik · authentik · CWE-94 | Высокая7,2 | — | 0,8 % | 12 февр. 2026 г. |
28Наблюдать | CVE-2025-53942Эксплойта нет | authentik has an insufficient check for account active status during OAuth/SAML authenticationgoauthentik · authentik · CWE-269 | Высокая7,1 | — | 0,5 % | 23 июл. 2025 г. |
27Наблюдать | CVE-2026-41569Эксплойта нет | authentik: WS-Federation wreply origin bypass can exfiltrate signed login responses to attacker-controlled endpointsgoauthentik · authentik · CWE-601 | Средняя6,9 | — | 0,3 % | 2 июн. 2026 г. |
27Наблюдать | CVE-2026-41577Эксплойта нет | authentik: SAML source does not validate Conditions, timing, or audience on assertionsgoauthentik · authentik · CWE-345 | Средняя6,9 | — | 0,2 % | 2 июн. 2026 г. |
26Наблюдать | CVE-2024-47077Эксплойта нет | authentik cross-provider token validation problemsgoauthentik · authentik · CWE-863 | Средняя6,5 | — | 0,4 % | 27 сент. 2024 г. |
26Наблюдать | CVE-2023-26481Эксплойта нет | Insufficient user check in FlowTokens by Email stagegoauthentik · authentik · CWE-345 | Средняя6,5 | — | 0,3 % | 3 мар. 2023 г. |
25Наблюдать | CVE-2024-52287Эксплойта нет | authentik performs insufficient validation of OAuth scopesgoauthentik · authentik · CWE-285 | Средняя6,4 | — | 0,6 % | 21 нояб. 2024 г. |
- CVE-2023-4822839Наблюдать
OAuth2: PKCE can be fully circumvented
КритическаяCVSS 9,8Эксплойта нетEPSS 1 %goauthentik · authentik21 нояб. 2023 г.
- CVE-2022-4614539Наблюдать
authentik vulnerable to unauthorized user creation and potential account takeover
КритическаяCVSS 9,8Эксплойта нетEPSS 1 %goauthentik · authentik2 дек. 2022 г.
- CVE-2023-4624939Наблюдать
authentik potential installation takeover when default admin user is deleted
КритическаяCVSS 9,8Эксплойта нетEPSS 1 %goauthentik · authentik31 окт. 2023 г.
- CVE-2024-3837139Наблюдать
Insufficient access control for OAuth2 Device Code flow in authentik
КритическаяCVSS 9,8Эксплойта нетEPSS 1 %goauthentik · authentik28 июн. 2024 г.
- CVE-2026-4944839Наблюдать
authentik: SourceStage bypass via empty POST
КритическаяCVSS 9,8Эксплойта нетEPSS 1 %goauthentik · authentik2 июн. 2026 г.
- CVE-2026-4284937Наблюдать
authentik: Reflected XSS in SFE AutosubmitStage allows IDP account takeover
КритическаяCVSS 9,3Эксплойта нетEPSS 0 %goauthentik · authentik2 июн. 2026 г.
- CVE-2024-4707036Наблюдать
authentik vulnerable to password authentication bypass via X-Forwarded-For HTTP header
КритическаяCVSS 9,0Эксплойта нетEPSS 1 %goauthentik · authentik27 сент. 2024 г.
- CVE-2022-2355535Наблюдать
authentik vulnerable to Improper Authentication via invitation URL token reuse
ВысокаяCVSS 8,8Эксплойта нетEPSS 1 %goauthentik · authentik27 дек. 2022 г.
- CVE-2024-3790535Наблюдать
Improper Access Control and Incorrect Authorization in github.com/goauthentik/authentik
ВысокаяCVSS 8,8Эксплойта нетEPSS 1 %goauthentik · authentik28 июн. 2024 г.
- CVE-2024-2364735Наблюдать
PKCE downgrade attack in Authentik
ВысокаяCVSS 8,8Эксплойта нетEPSS 1 %goauthentik · authentik30 янв. 2024 г.
- CVE-2026-4944335Наблюдать
authentik: `UserSourceConnection.user` and `GroupSourceConnection.group` are changeable through the API
ВысокаяCVSS 8,8Эксплойта нетEPSS 0 %goauthentik · authentik2 июн. 2026 г.
- CVE-2026-2592235Наблюдать
authentik has a Signature Verification Bypass via SAML Assertion Wrapping
ВысокаяCVSS 8,8Эксплойта нетEPSS 0 %goauthentik · authentik12 февр. 2026 г.
- CVE-2026-4720134Наблюдать
authentik: XML Signature Wrapping in SAML Source ACS allows authentication as arbitrary federated user
ВысокаяCVSS 8,5Эксплойта нетEPSS 0 %goauthentik · authentik2 июн. 2026 г.
- CVE-2025-2992832Наблюдать
authentik's deletion of sessions did not revoke sessions when using database session storage
ВысокаяCVSS 8,0Эксплойта нетEPSS 0 %goauthentik · authentik28 мар. 2025 г.
- CVE-2024-5228931Наблюдать
authentik has an insecure default configuration for OAuth2 Redirect URIs
ВысокаяCVSS 7,9Эксплойта нетEPSS 1 %goauthentik · authentik21 нояб. 2024 г.
- CVE-2026-2574830Наблюдать
authentik has a forward authentication bypass with broken cookie
ВысокаяCVSS 7,5Эксплойта нетEPSS 1 %goauthentik · authentik12 февр. 2026 г.
- CVE-2024-4249030Наблюдать
authentik has Insufficient Authorization for several API endpoints
ВысокаяCVSS 7,5Эксплойта нетEPSS 0 %goauthentik · authentik22 авг. 2024 г.
- CVE-2023-3645629Наблюдать
Authentik lacks Proxy IP headers validation
ВысокаяCVSS 7,3Эксплойта нетEPSS 1 %goauthentik · authentik6 июл. 2023 г.
- CVE-2026-2522728Наблюдать
authentik affected by Remote Code Execution via Context Key Injection in PropertyMapping Test Endpoint
ВысокаяCVSS 7,2Эксплойта нетEPSS 1 %goauthentik · authentik12 февр. 2026 г.
- CVE-2025-5394228Наблюдать
authentik has an insufficient check for account active status during OAuth/SAML authentication
ВысокаяCVSS 7,1Эксплойта нетEPSS 1 %goauthentik · authentik23 июл. 2025 г.
- CVE-2026-4156927Наблюдать
authentik: WS-Federation wreply origin bypass can exfiltrate signed login responses to attacker-controlled endpoints
СредняяCVSS 6,9Эксплойта нетEPSS 0 %goauthentik · authentik2 июн. 2026 г.
- CVE-2026-4157727Наблюдать
authentik: SAML source does not validate Conditions, timing, or audience on assertions
СредняяCVSS 6,9Эксплойта нетEPSS 0 %goauthentik · authentik2 июн. 2026 г.
- CVE-2024-4707726Наблюдать
authentik cross-provider token validation problems
СредняяCVSS 6,5Эксплойта нетEPSS 0 %goauthentik · authentik27 сент. 2024 г.
- CVE-2023-2648126Наблюдать
Insufficient user check in FlowTokens by Email stage
СредняяCVSS 6,5Эксплойта нетEPSS 0 %goauthentik · authentik3 мар. 2023 г.
- CVE-2024-5228725Наблюдать
authentik performs insufficient validation of OAuth scopes
СредняяCVSS 6,4Эксплойта нетEPSS 1 %goauthentik · authentik21 нояб. 2024 г.