Direct naar de inhoud
⚡ Kritieke cyberalerts voor jouw sector & systemen — direct in je inbox. Aanmelden →
cybernieuws.nl Cybersecurity en informatiebeveiling nieuws alerts live · 14 min 129 bronnen 1 kritiek 3 vandaag
CVE's Videos Dagbriefing

← Terug naar CVE-database

CVE-2026-73278

NONE Gepubliceerd: CWE-287

Beschrijving NL

Gitea's OAuth2- en OpenID Connect-aanmeldingspaden vereisen geen WebAuthn-uitdaging wanneer WebAuthn de enige geconfigureerde tweede factor van het account is. Een partij die in staat is om zich te authenticeren via de betrokken externe identiteitsstroom, kan een volledige sessie verkrijgen zonder dat de wachtwoordverificatie wordt afgedwongen tijdens het inloggen met het wachtwoord. Eén getroffen pad kan ook een externe identiteitskoppeling bevatten, waardoor het compromis verder gaat dan de eerste sessie; accounts met geconfigureerde TOTP vallen buiten het gerapporteerde WebAuthn-only-scenario.

Origineel (Engels) tonen

Gitea's OAuth2 and OpenID Connect sign-in paths do not require a WebAuthn challenge when WebAuthn is the account's only configured second factor. A party able to authenticate through the affected external identity flow can obtain a full session without the passkey verification enforced during password login. One affected path can also persist an external identity link, extending the compromise beyond the initial session; accounts with TOTP configured are outside the reported WebAuthn-only scenario.

References