UNKNOWNCVE-2026-33758

OpenBao tem XSS Refletido (Reflected XSS) na sua mensagem de erro de autenticação OIDC

Plataforma

go

Componente

github.com/openbao/openbao

Corrigido em

0.0.0-20260325133417-6e2b2dd84f0e

### Impacto Instalações OpenBao que têm um método de autenticação OIDC/JWT ativado e uma role com `callback_mode=direct` configurado são vulneráveis a XSS através do parâmetro `error_description` na página para uma autenticação falhada. Isto permite a um atacante aceder ao token usado na Web UI por uma vítima. ### Patches O parâmetro `error_description` foi substituído por uma mensagem de erro estática na v2.5.2 ### Workarounds A vulnerabilidade pode ser mitigada removendo quaisquer roles com `callback_mode` definido para `direct`.

Como corrigir

Nenhum patch oficial disponível. Procure alternativas ou monitore atualizações.

Monitore suas dependências automaticamente

Receba alertas quando novas vulnerabilidades afetarem seus projetos.

Começar grátis