Skip to content

fix(security): block two-factor replacement - #1

Merged
juliendargelos merged 1 commit into
mainfrom
hotfix/block-factor-replacement
Jul 31, 2026
Merged

fix(security): block two-factor replacement#1
juliendargelos merged 1 commit into
mainfrom
hotfix/block-factor-replacement

Conversation

@juliendargelos

Copy link
Copy Markdown
Member

Summary

  • reload the authenticated user from Payload before starting setup or enabling 2FA
  • reject setup when an active factor already exists
  • reject pending-secret promotion when an active factor already exists

Validation

  • pnpm typecheck
  • pnpm build

Notes

This is the minimal hotfix for blocking first-factor-only factor replacement. A full step-up rotation flow should be handled separately.

@juliendargelos
juliendargelos merged commit dbeec9b into main Jul 31, 2026
1 check passed
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

2 participants