CVE-2025-53942

authentik is an open-source Identity Provider that emphasizes flexibility and versatility, with support for a wide set of protocols. In versions 2025.4.4 and earlier, as well as versions 2025.6.0-rc1 through 2025.6.3, deactivated users who registered through OAuth/SAML or linked their accounts to OAuth/SAML providers can still retain partial access to the system despite their accounts being deactivated. They end up in a half-authenticated state where they cannot access the API but crucially they can authorize applications if they know the URL of the application. To workaround this issue, developers can add an expression policy to the user login stage on the respective authentication flow with the expression of return request.context["pending_user"].is_active. This modification ensures that the return statement only activates the user login stage when the user is active. This issue is fixed in versions authentik 2025.4.4 and 2025.6.4.
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:goauthentik:authentik:*:*:*:*:*:*:*:*
cpe:2.3:a:goauthentik:authentik:*:*:*:*:*:*:*:*

History

21 Aug 2025, 18:35

Type Values Removed Values Added
Summary
  • (es) authentik es un proveedor de identidad de código abierto que prioriza la flexibilidad y la versatilidad, compatible con una amplia gama de protocolos. En las versiones 2025.4.4 y anteriores, así como en las versiones 2025.6.0-rc1 a 2025.6.3, los usuarios desactivados que se registraron mediante OAuth/SAML o vincularon sus cuentas a proveedores de OAuth/SAML aún pueden conservar acceso parcial al sistema a pesar de que sus cuentas estén desactivadas. Al final, se encuentran en un estado de autenticación parcial, donde no pueden acceder a la API, pero, fundamentalmente, pueden autorizar aplicaciones si conocen la URL de la aplicación. Para solucionar este problema, los desarrolladores pueden agregar una política de expresión a la etapa de inicio de sesión del usuario en el flujo de autenticación correspondiente con la expresión `return request.context["pending_user"].is_active`. Esta modificación garantiza que la declaración `return` solo active la etapa de inicio de sesión del usuario cuando este esté activo. Este problema se solucionó en las versiones authentik 2025.4.4 y 2025.6.4.
CPE cpe:2.3:a:goauthentik:authentik:*:*:*:*:*:*:*:*
First Time Goauthentik
Goauthentik authentik
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 7.4
References () https://github.com/goauthentik/authentik/commit/7a4c6b9b50f8b837133a7a1fd2cb9b7f18a145cd - () https://github.com/goauthentik/authentik/commit/7a4c6b9b50f8b837133a7a1fd2cb9b7f18a145cd - Patch
References () https://github.com/goauthentik/authentik/commit/c3629d12bfe3d32d3dc8f85c0ee1f087a55dde8f - () https://github.com/goauthentik/authentik/commit/c3629d12bfe3d32d3dc8f85c0ee1f087a55dde8f - Patch
References () https://github.com/goauthentik/authentik/commit/ce3f9e3763c1778bf3a16b98c95d10f4091436ab - () https://github.com/goauthentik/authentik/commit/ce3f9e3763c1778bf3a16b98c95d10f4091436ab - Patch
References () https://github.com/goauthentik/authentik/security/advisories/GHSA-9g4j-v8w5-7x42 - () https://github.com/goauthentik/authentik/security/advisories/GHSA-9g4j-v8w5-7x42 - Vendor Advisory

23 Jul 2025, 21:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-07-23 21:15

Updated : 2025-08-21 18:35


NVD link : CVE-2025-53942

Mitre link : CVE-2025-53942

CVE.ORG link : CVE-2025-53942


JSON object : View

Products Affected

goauthentik

  • authentik
CWE
CWE-269

Improper Privilege Management