Um atacante que contém um símbolo destinado a um propósito diferente pode autenticar-se, porque quando um OAuth 2 A resposta token não contém um pedido de escopo, o pedido de audiência é usado no seu lugar e verificado contra os escopos necessários configurados. Estes são conceitos diferentes, e a alegação do público não descreve o que um símbolo é permitido fazer. Um símbolo que não concede permissões relevantes pode ser aceito porque o valor do destinatário pretendido corresponde a um nome de escopo configurado, concedendo acesso que deveria ter sido negado. Ele também esconde uma configuração errada de provedor de identidade onde os escopos não estão sendo emitidos. Assegure que o provedor de identidade emite um pedido de escopo para todos os símbolos usados com Dovecot, e que os nomes de escopo configurados não correspondem aos valores de audiência. Atualizar para versão não- vulnerável. Não são conhecidas exploits disponíveis para o público. Registro de aconselhamento: GHSA- 856 w- 5 q 8 f- fq 73. Identificadores relacionados: CVE- 2026 - 73208.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 28 T 12: 30: 26.000 Z e lista a sua última modificação como 2026 - 08 - 28 T 12: 30: 26.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 287. O registro contém 2 suporte de referências nestes tipos: AVISO, WEB.