CVE-2026-92288: falha de introspecção OAuth2 no Lemonldap::NG::Portal
Aviso de segurança relata que tokens OAuth2 de relying parties públicas podem ser inspecionados sem autenticação. A falha afeta versões específicas do Lemonldap::NG::Portal; confira o aviso original para confirmar o escopo e as medidas recomendadas.
O aviso sobre a CVE-2026-92288 descreve uma falha no Lemonldap::NG::Portal: relying parties públicas podem ter tokens OAuth2 inspecionados sem autenticação, pois o segredo do cliente não é verificado. O material foi publicado no feed oss-sec em 24 de setembro de 2026, por Timothy Legge; o registro do feed indica 25 de setembro de 2026 e informa que a tradução é automática.
As faixas afetadas informadas são da versão 2.20.0 até antes da 2.21.6 e da 2.22.0 até antes da 2.23.4. O trecho disponível não detalha a correção nem outras condições de exploração. Não presuma que uma instalação esteja protegida sem verificar a versão e as orientações oficiais.
Para avaliar o risco, identifique quais versões estão em uso e se há relying parties públicas. Compare esses dados com o aviso original e consulte a documentação oficial do projeto para confirmar a correção indicada e o procedimento de atualização. Valide a versão instalada após qualquer mudança.
Se usar IA para estudar o aviso ou preparar uma análise, compartilhe apenas informações necessárias e remova nomes, contatos e outros dados pessoais. Não envie segredos de cliente, tokens, credenciais ou configurações sensíveis. Confirme conclusões técnicas nas fontes oficiais antes de agir.