Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2026-32246

Опубликовано: 12 мар. 2026
Источник: nvd
CVSS3: 8.5
CVSS3: 7.1
EPSS Низкий

Описание

Tinyauth is an authentication and authorization server. Prior to 5.0.3, the OIDC authorization endpoint allows users with a TOTP-pending session (password verified, TOTP not yet completed) to obtain authorization codes. An attacker who knows a user's password but not their TOTP secret can obtain valid OIDC tokens, completely bypassing the second factor. This vulnerability is fixed in 5.0.3.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:tinyauth:tinyauth:*:*:*:*:*:*:*:*
Версия до 5.0.2 (включая)

EPSS

Процентиль: 19%
0.0027
Низкий

8.5 High

CVSS3

7.1 High

CVSS3

Дефекты

CWE-287
NVD-CWE-noinfo

Связанные уязвимости

CVSS3: 8.5
github
6 месяцев назад

Tinyauth vulnerable to TOTP/2FA bypass via OIDC authorize endpoint

EPSS

Процентиль: 19%
0.0027
Низкий

8.5 High

CVSS3

7.1 High

CVSS3

Дефекты

CWE-287
NVD-CWE-noinfo