Vulnerabilidad · Publicado 29/08/2026 · Actualizado 30/08/2026
pac4j-core antes de la versión 6.5.6 contiene una vulnerabilidad que invierte la lógica de validación de tipos de perfil en CheckProfileTypeAuthorizer, permitiendo a atacantes eludir controles de autenticación. Los agresores pueden autenticarse mediante clientes débiles y acceder a recursos que requieren perfiles más robustos al satisfacer validaciones genéricas. Afecta principalmente a aplicaciones Java en LATAM que dependen de esta librería para control de acceso.
pac4j-core before 6.5.6 contains an authentication bypass vulnerability in CheckProfileTypeAuthorizer that reverses the profile type validation logic. Attackers can authenticate through a weaker client and access resources requiring a stronger profile type by satisfying generic profile checks.
Score: 8.1/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
CWE-863
Publicado en NIST NVD.