Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 6.2 PHP-packages GHSA-g7vj-c29h-3h5m CVE-2026-92161 PKSA-4zg4-dqk9-5wt7

Ongeauthenticeerde accountovername in FriendsOfFlarum OAuth via Discord-login (CVE-2026-92161)

Een kritieke kwetsbaarheid in het fof/oauth-pakket voor Flarum stelt aanvallers in staat om elk gebruikersaccount over te nemen, inclusief beheerdersaccounts, door misbruik te maken van hoe de Discord-loginprovider onbevestigde e-mailadressen verwerkt.

Door AI gesynthetiseerd uit 3 bronnen · bijgewerkt 1 uur geleden

AI-samenvatting

Er is een kritiek beveiligingslek bekendgemaakt in fof/oauth, het FriendsOfFlarum-pakket waarmee gebruikers van Flarum-forums kunnen inloggen via GitHub, Twitter, Facebook, Discord en andere externe providers. Het probleem zit specifiek in de Discord-loginintegratie en stelt een ongeauthenticeerde aanvaller in staat bestaande gebruikersaccounts over te nemen, inclusief beheerdersaccounts, zonder wachtwoord of enige actie van het slachtoffer.

Wat is er gebeurd

De Discord OAuth-provider in het fof/oauth-pakket controleerde niet of een door Discord teruggegeven e-mailadres daadwerkelijk geverifieerd was, voordat dit adres via de functie provideTrustedEmail() als vertrouwd werd doorgegeven aan Flarum core. Omdat Discord toestaat dat een account een onbevestigd e-mailadres combineert met een geverifieerd telefoonnummer, kon een aanvaller een Discord-account aanmaken met het bekende e-mailadres van een slachtoffer, zonder dit adres ooit te verifiëren, en toch werd dit adres door Flarum als vertrouwd geaccepteerd.

Technische oorzaak

De oorzaak valt onder CWE-345, Onvoldoende verificatie van de authenticiteit van gegevens. De Discord-provider in fof/oauth controleerde het 'verified'-veld niet dat de Discord-API samen met het e-mailadres teruggeeft. Van de overige meegeleverde OAuth-providers in het pakket is niet bevestigd dat ze op deze manier praktisch misbruikt kunnen worden, omdat hun respectievelijke authenticatiestromen alleen al geverifieerde of bevestigde e-mailadressen teruggeven.

Waarom dit belangrijk is

Door in te loggen met een Discord-account dat is ingesteld met een onbevestigde kopie van het e-mailadres van een slachtoffer, kan een aanvaller ervoor zorgen dat Flarum die Discord-identiteit koppelt aan het bestaande forumaccount van het slachtoffer. Hierdoor krijgt de aanvaller geauthenticeerde toegang als het slachtoffer, zonder dat een wachtwoord nodig is en zonder dat het slachtoffer iets hoeft te doen. Volgens de advisory kan dit worden gebruikt om beheerdersaccounts te compromitteren, wat kan leiden tot volledige controle over een Flarum-forum.

Wie wordt er getroffen

Elke Flarum-installatie die het fof/oauth-pakket gebruikt met de Discord-loginprovider ingeschakeld, is mogelijk kwetsbaar. Misbruik is alleen mogelijk als het e-mailadres van het slachtoffer nog niet gekoppeld is aan een Discord-account; is dat al wel het geval, dan kan de aanval tegen dat account niet worden uitgevoerd.

Getroffen versies

De kwetsbaarheid treft fof/oauth-versies ouder dan 1.7.4, evenals de 2.0.0-betareeks vanaf 2.0.0-beta.1 tot (maar niet inclusief) 2.0.0-beta.4.

Oplossingen en mitigatie

Het probleem is verholpen in fof/oauth-versies 1.7.4 en 2.0.0-beta.4. Sites die een getroffen versie gebruiken, dienen te upgraden naar een van deze gerepareerde releases.

Aanbevolen actie

Update fof/oauth zo snel mogelijk naar versie 1.7.4 als u de 1.x-lijn gebruikt, of naar 2.0.0-beta.4 als u de 2.0.0-betalijn gebruikt. Als directe update niet mogelijk is, overweeg dan om de Discord-loginprovider tijdelijk uit te schakelen totdat de upgrade is doorgevoerd.

PatchBriefing-score

6.2 / 10 · Gemiddeld

Officiële CVSS: 9.8

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Waarom deze score

Deze kwetsbaarheid heeft een CVSS-basisscore van 9,8 (Kritiek), wat betekent dat ze via het netwerk uitgebuit kan worden zonder authenticatie of enige gebruikersinteractie, en volledig de vertrouwelijkheid, integriteit en beschikbaarheid van een getroffen account in gevaar kan brengen. De PatchBriefing-score van 6,2 houdt rekening met de kritieke CVSS-basisscore, het feit dat de aanval geen authenticatie of interactie vereist, en dat er al een oplossing beschikbaar is, terwijl er momenteel geen aanwijzingen zijn voor actief misbruik in het wild, publiek beschikbare exploitcode, of een EPSS-gebaseerde inschatting die de score verder zou verhogen.

Getroffen versies

fof/oauth >= 2.0.0-beta.1, < 2.0.0-beta.4
kwetsbaar
fof/oauth >=2.0.0-beta.1,<2.0.0-beta.4|<1.7.4
kwetsbaar
≥ 1.7.4
gepatcht
≥ 2.0.0-beta.4
gepatcht

Gemelde oplossingen

Het probleem is verholpen in fof/oauth-versies 1.7.4 en 2.0.0-beta.4. Sites die een getroffen versie gebruiken, dienen te upgraden naar een van deze gerepareerde releases.

Hoe dit rapport is gemaakt

3 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • GitHub Advisory Database database
  • Packagist Security Advisories registry
  • NVD (NIST) database
Eén rapport
Ongeauthenticeerde accountovername in FriendsOfFlarum OAuth via Discord-login (CVE-2026-92161)
1 artikel · 3 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail