Skip to content

malach-it vulnerabilities

3 CVEs tracked

Malach-it appears in recent reporting with critical vulnerabilities in its Boruta OAuth/OpenID Connect server library. Main threats include administrative privilege escalation via dynamic client registration (CVE-2026-65635) and internal network access via SSRF (CVE-2026-54885). CVE-2026-53431 further allows authentication bypass through replay of expired JWT assertions. Defenders should monitor dynamic client registration endpoints, restrict outbound HTTP requests from the server, and enforce strict validation of JWT client assertions.

Azərbaycanca: Malach-it, son hesabatlarda Boruta OAuth/OpenID Connect server kitabxanasındakı kritik boşluqlarla diqqət çəkir. Əsas təhlükələr admin səlahiyyətlərinin ələ keçirilməsi (CVE-2026-65635) və daxili şəbəkəyə SSRF hücumu (CVE-2026-54885) ilə bağlıdır. CVE-2026-53431 isə köhnə tokenlərin təkrar istifadəsi ilə autentifikasiyanın bypass edilməsinə imkan verir. Müdafiəçilər dynamic client registration funksiyasını izləməli, outbound HTTP sorğularını məhdudlaşdırmalı və JWT assertion doğrulamasını ciddiləşdirməlidir.

This vendor's CVEs3

This hub is built from skopnix's own reporting on malach-it: the overview is AI-written from that coverage and every CVE links to its grounded explainer. KEV status comes from CISA's Known Exploited Vulnerabilities catalog and EPSS from FIRST — vendor, version and score details are never invented.