{"id":"GO-2026-6117","aliases":["GHSA-hp74-gm6m-2qm5"],"title":"Pocket ID has a reauthentication bypass via one-time access token login — passkey step-up requirement defeated by JWT freshness check tha…","summary":"Pocket ID has a reauthentication bypass via one-time access token login — passkey step-up requirement defeated by JWT freshness check that accepts any login method in github.com/pocket-id/pocket-id/backend","severity":"none","vendor":"pocket-id","product":"github.com/pocket-id/pocket-id/backend","ecosystem":"go","affected":["github.com/pocket-id/pocket-id/backend < 0.0.0-20260419162744-978ac87deffe"],"patched":["github.com/pocket-id/pocket-id/backend 0.0.0-20260419162744-978ac87deffe"],"published":"2026-08-18","updated":"2026-08-18","source":"OSV","sourceUrl":"https://osv.dev/vulnerability/GO-2026-6117","references":[{"url":"https://github.com/pocket-id/pocket-id/security/advisories/GHSA-hp74-gm6m-2qm5"},{"url":"https://github.com/pocket-id/pocket-id/commit/978ac87deffec58beaccd15aead975e91b94c8a5"},{"url":"https://github.com/pocket-id/pocket-id/releases/tag/v2.6.0"}],"tags":["osv","go"],"ingestedAt":"2026-08-18T19:21:37.959Z","slug":"GO-2026-6117","body":"## Overview\n\nPocket ID has a reauthentication bypass via one-time access token login — passkey step-up requirement defeated by JWT freshness check that accepts any login method in github.com/pocket-id/pocket-id/backend\n\n## Affected packages\n\n- `github.com/pocket-id/pocket-id/backend < 0.0.0-20260419162744-978ac87deffe`\n\n## Remediation\n\nUpgrade to a patched release:\n\n- `github.com/pocket-id/pocket-id/backend 0.0.0-20260419162744-978ac87deffe`","depth":"sunlit","depthScore":3,"depthScoreParts":{"impact":2.8,"likelihood":0,"exploitation":0,"ransomware":0},"changes":[]}