CVE-2026-92289: desvio de PKCE no Lemonldap::NG::Portal
Aviso publicado em 24 de setembro de 2026 relata que, no modo “PKCE or secret”, a falta de verificação do segredo do cliente pode permitir contornar PKCE para clientes públicos.
Um aviso do CPAN Security Group, divulgado por Timothy Legge em 24 de setembro de 2026 e reproduzido no feed oss-sec, descreve a CVE-2026-92289 no Lemonldap-NG-Portal. A publicação do item no feed é datada de 25 de setembro de 2026. O problema informado ocorre no modo “PKCE or secret”: a verificação ausente do segredo do cliente pode permitir contornar PKCE para Relying Parties públicas.
O aviso identifica como afetadas as versões a partir da 2.23.0 e anteriores à 2.23.4. Para confirmar o alcance e as orientações de correção, consulte o aviso original no arquivo do oss-sec e a ficha do pacote no MetaCPAN; compare as informações com a versão efetivamente instalada. O texto fornecido não detalha condições adicionais nem descreve uma correção, portanto não presuma esses pontos sem verificar as fontes.