Falhas Críticas no Authlib Exponem Aplicativos Web a Fraude de Tokens e CSRF
Múltiplas vulnerabilidades de alta gravidade encontradas no Authlib podem permitir que atacantes contornem autenticação e realizem ações não autorizadas. Essas falhas afetam validação JWT, criptografia de tokens e integrações OAuth.
TL;DR
- O Authlib contém quatro vulnerabilidades de alto risco que afetam o tratamento de JWT e fluxos OAuth.
- Atacantes podem forjar tokens confiáveis, levando ao desvio de autenticação e autorização.
- Dados criptografados sensíveis podem ser recuperados devido ao tratamento inadequado de tokens RSA1_5.
- Algoritmos criptográficos não suportados não são rejeitados, permitindo o desvio da integridade do token.
- Usuários do Ubuntu 24.04 e 26.04 LTS enfrentam um risco adicional de CSRF na integração com Starlette.
Pesquisadores de segurança descobriram múltiplas vulnerabilidades graves no Authlib, uma biblioteca de autenticação amplamente utilizada em aplicações Python. Essas falhas afetam funcionalidades essenciais como validação JWT e integrações OAuth, podendo permitir que atacantes contornem mecanismos de autenticação e acessem recursos protegidos.
Organizações que utilizam o Authlib devem agir imediatamente para mitigar esses riscos. As vulnerabilidades abrangem diferentes aspectos do tratamento de tokens e validação criptográfica, tornando-as particularmente perigosas para aplicações sensíveis à identidade.
Os problemas foram identificados por Jay Neiva, Mauro Carrillo e Johnny Deuss, e afetam várias versões do Ubuntu, com ênfase específica nas versões Ubuntu 24.04 LTS e 26.04 LTS para uma das falhas.
Problemas de Validação JWT e Tokens
- CVE-2026-27962 permite que atacantes forjem JWTs confiáveis explorando uma validação inadequada de chaves nos cabeçalhos.
- CVE-2026-28498 possibilita o desvio de verificações de integridade de tokens através da aceitação de algoritmos criptográficos não suportados.
- Essas falhas podem levar ao desvio completo dos mecanismos de autenticação e autorização em sistemas afetados.
Fraqueza na Criptografia e Risco de CSRF
- CVE-2026-28490 afeta tokens criptografados com RSA1_5, podendo permitir a recuperação de informações sensíveis.
- CVE-2026-41425 introduz uma vulnerabilidade de CSRF no recurso de cache OAuth do Starlette no Authlib.
- A falha de CSRF afeta especificamente ambientes Ubuntu 24.04 LTS e 26.04 LTS.
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.