Pular para o conteúdo
Rota Nacional

Cyber ·

CVE-2026-92289: desvio de PKCE no Lemonldap::NG::Portal

Aviso publicado em 24 de setembro de 2026 relata que, no modo “PKCE or secret”, a falta de verificação do segredo do cliente pode permitir contornar PKCE para clientes públicos.

Um aviso do CPAN Security Group, divulgado por Timothy Legge em 24 de setembro de 2026 e reproduzido no feed oss-sec, descreve a CVE-2026-92289 no Lemonldap-NG-Portal. A publicação do item no feed é datada de 25 de setembro de 2026. O problema informado ocorre no modo “PKCE or secret”: a verificação ausente do segredo do cliente pode permitir contornar PKCE para Relying Parties públicas.

O aviso identifica como afetadas as versões a partir da 2.23.0 e anteriores à 2.23.4. Para confirmar o alcance e as orientações de correção, consulte o aviso original no arquivo do oss-sec e a ficha do pacote no MetaCPAN; compare as informações com a versão efetivamente instalada. O texto fornecido não detalha condições adicionais nem descreve uma correção, portanto não presuma esses pontos sem verificar as fontes.

Receber novos artigos

Privacidade, engenharia de IA e segurança no seu e-mail.

Rota Nacional

Leve a privacidade para o seu processo.

30 dias, sem cartão, com quota inicial. Depois, crédito por Pix a partir de R$ 5,00.

Testar grátis