Missing authentication in initial setup functionality left exposed until first reboot in GBIF Integrated Publishing Toolkit versions before 3.3.4 allows remote authenticated attackers to gain administrative control via authentication bypassReferenceshttps://www.gbif.org/ipthttps://github.com/gbif/ipt/issues/3115https://github.com/mandiant/Vulnerability-Disclosures/blob/master/2026/MNDT-2026-0015.md