CVE-2026-32246

Tinyauth is an authentication and authorization server. Prior to 5.0.3, the OIDC authorization endpoint allows users with a TOTP-pending session (password verified, TOTP not yet completed) to obtain authorization codes. An attacker who knows a user's password but not their TOTP secret can obtain valid OIDC tokens, completely bypassing the second factor. This vulnerability is fixed in 5.0.3.
References
Configurations

Configuration 1 (hide)

cpe:2.3:a:tinyauth:tinyauth:*:*:*:*:*:*:*:*

History

19 Mar 2026, 20:35

Type Values Removed Values Added
CPE cpe:2.3:a:tinyauth:tinyauth:*:*:*:*:*:*:*:*
CWE NVD-CWE-noinfo
First Time Tinyauth tinyauth
Tinyauth
Summary
  • (es) Tinyauth es un servidor de autenticación y autorización. Anteriormente a la 5.0.3, el endpoint de autorización OIDC permite a los usuarios con una sesión TOTP pendiente (contraseña verificada, TOTP aún no completado) obtener códigos de autorización. Un atacante que conoce la contraseña de un usuario pero no su secreto TOTP puede obtener tokens OIDC válidos, eludiendo completamente el segundo factor. Esta vulnerabilidad se ha corregido en la versión 5.0.3.
References () https://github.com/steveiliop56/tinyauth/security/advisories/GHSA-3q28-qjrv-qr39 - () https://github.com/steveiliop56/tinyauth/security/advisories/GHSA-3q28-qjrv-qr39 - Exploit, Third Party Advisory

12 Mar 2026, 19:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-12 19:16

Updated : 2026-03-19 20:35


NVD link : CVE-2026-32246

Mitre link : CVE-2026-32246

CVE.ORG link : CVE-2026-32246


JSON object : View

Products Affected

tinyauth

  • tinyauth
CWE
CWE-287

Improper Authentication

NVD-CWE-noinfo