# autentifikacija
$ ls | wc -l → 5 raksti
AIT-GUI ielāps nepievieno paroli NASA komandu pultij, PyPI vēl dod 2023. gada versiju
Laidiens 2.5.2 aizver trīs caurumus ar CVSS 9,4, taču pieteikšanos nepievieno. Sesijas sīkdatni joprojām izsniedz katram, kas atver sākumlapu.
Keycloak sesija pārlec pie paroles maiņas bez e-pasta žetona: divās nedēļās 20 aizvērtu CVE
Sagatavots pieprasījums reset-credentials galapunktam izlaiž e-pasta žetonu un dod svešu kontu. Keycloak 26.7.2 aizver astoņus CVE.
Gitea Docker attēls pēc noklusējuma uztic X-WEBAUTH-USER galveni jebkuram IP — uzbrucējs iejūtas jebkurā lietotājā
Gitea oficiālais Docker attēls līdz 1.26.2 uzticējās X-WEBAUTH-USER galvenei no jebkuras adreses. Kļūda ar CVSS 9,8 ļauj pieteikties kā jebkuram lietotājam bez paroles.
JetBrains ielāpo caurumu, kas ļauj pārņemt kontu, uzminot atjaunošanas kodu — skarti Hub, YouTrack un TeamCity
JetBrains aizvēra kritisku Hub kļūdu (CVE-2026-56141, CVSS 9,8): vājš nejaušības ģenerators ļāva uzminēt atjaunošanas kodu un pārņemt jebkuru kontu. Skarti arī YouTrack, TeamCity un IntelliJ IDEA.
Gitea Docker attēls uzticas jebkuram: viena galvene dod administratora piekļuvi (CVE-2026-20896)
Gitea oficiālais Docker attēls piegādā REVERSE_PROXY_TRUSTED_PROXIES = * noklusējumu. Ar ieslēgtu reverso proxy autentifikāciju viena X-WEBAUTH-USER galvene dod administratora piekļuvi bez paroles. Jaunini uz 1.26.4.