Vulnerabilidad · Publicado 29/08/2026 · Actualizado 30/08/2026
Rodauth versiones anteriores a 2.46.0 contiene una vulnerabilidad de elusión de autenticación en la ruta webauthn_login que permite a usuarios autenticados suplantarse como otras cuentas. El defecto reside en la lógica impropia de resolución de cuentas que utiliza identificadores de sesión en lugar de validar correctamente el vínculo de credenciales, exponiendo sistemas que dependen de WebAuthn en México y LATAM a compromisos de cuentas no autorizados.
Rodauth before 2.46.0 contains an authentication bypass vulnerability in the webauthn_login route that allows logged-in users to authenticate as any other account. Attackers can exploit improper account resolution logic that falls back to session account identifiers instead of validating the credential binding to complete authentication as arbitrary users.
Score: 8.7/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:N
CWE-287
Publicado en NIST NVD.