Um atacante que contém um OAuth 2 A concessão de tokens apenas parte dos escopos necessários pode ser autenticada, porque quando mais de um escopo é necessário na configuração, os caminhos de validação de token remotos aceitam um token que carrega apenas um deles, enquanto o caminho de validação de token local corretamente requer todos eles. A política de autorização configurada não é aplicada, por isso um símbolo que foi concedido apenas parte das permissões necessárias é aceito onde deveria ter sido rejeitado. Use validação local de símbolos onde os símbolos podem ser validados localmente. Atualizar para versão não- vulnerável. Não são conhecidas exploits disponíveis para o público. Registro de aconselhamento: GHSA- 8 rjh- g 9 p 7 -rx 87. Identificadores relacionados: CVE- 2026 - 40205.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 28 T 12: 30: 25.000 Z e lista a sua última modificação como 2026 - 08 - 28 T 12: 30: 25.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:H/A:N.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 287. O registro contém 2 suporte de referências nestes tipos: AVISO, WEB.