---
id: CVE-2021-29652
aliases:
  - GHSA-fv82-r8qv-ch4v
  - GO-2022-0827
title: >-
  pomerium_signature is not verified in middleware in
  github.com/pomerium/pomerium
summary: >-
  pomerium_signature is not verified in middleware in
  github.com/pomerium/pomerium
severity: medium
cvss: 6.1
cvssVector: 'CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N'
vendor: pomerium
product: github.com/pomerium/pomerium
ecosystem: go
affected:
  - 'github.com/pomerium/pomerium >= 0.10.0, < 0.13.4'
patched:
  - github.com/pomerium/pomerium 0.13.4
published: '2021-05-21'
updated: '2026-07-08'
source: OSV
sourceUrl: 'https://osv.dev/vulnerability/GHSA-fv82-r8qv-ch4v'
references:
  - url: >-
      https://github.com/pomerium/pomerium/security/advisories/GHSA-fv82-r8qv-ch4v
  - url: 'https://nvd.nist.gov/vuln/detail/CVE-2021-29652'
  - url: 'https://github.com/pomerium/pomerium/pull/2048'
tags:
  - osv
  - go
epss: 0.00658
epssPercentile: 0.49295
ingestedAt: '2026-07-09T18:56:36.360Z'
---

## Overview

### Impact
Some API endpoints under /.pomerium/ do not verify parameters with pomerium_signature. This could allow modifying parameters intended to be trusted to Pomerium. 

The issue mainly affects routes responsible for sign in/out, but does not introduce an authentication bypass.

### Specific Go Packages Affected
github.com/pomerium/pomerium/authenticate

### Patches
Patched in v0.13.4

### For more information
If you have any questions or comments about this advisory
* Open an issue in [pomerium](http://github.com/pomerium/pomerium)
* Email us at [security@pomerium.com](mailto:security@pomerium.com)

## Affected packages

- `github.com/pomerium/pomerium >= 0.10.0, < 0.13.4`

## Remediation

Upgrade to a patched release:

- `github.com/pomerium/pomerium 0.13.4`
