CVE-2026-49757
الاستيلاء على حساب OAuth2/OIDC في AshAuthentication عبر مطابقة المستخدمين بالبريد الإلكتروني
- تم النشر
- 15/06/2026
- محدث
- 15/06/2026
- تخصيص CNA
- EEF
- الأدلة المرصودة
- 17/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 47.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة تجاوز المصادقة عبر الانتحال في AshAuthentication تسمح بالاستيلاء على الحسابات المحلية عبر تسجيل الدخول OAuth2/OIDC تسمح ثغرة تجاوز المصادقة عبر الانتحال في team-alembic AshAuthentication بالاستيلاء على الحسابات المحلية للمستخدمين عبر تسجيل الدخول OAuth2/OIDC. كانت استراتيجيات عائلة OAuth2 وOIDC في AshAuthentication تطابق المستخدم المحلي عبر عنوان البريد الإلكتروني (upsert على حقل البريد الإلكتروني، أو مرشح تسجيل دخول معرّف من قبل المستخدم) بدلاً من الاعتماد على مجموعة ادعاءات iss/sub الخاصة بـ OpenID Connect. وفقًا لـ OpenID Connect Core §5.7، فقط iss/sub يحددان المستخدم النهائي بشكل فريد ومستقر؛ ولا يجوز استخدام ادعاءات أخرى، بما في ذلك البريد الإلكتروني، كمعرّفات فريدة. تسجيل الدخول عبر مزود يعرض بريدًا إلكترونيًا للضحية، بما في ذلك بريد إلكتروني غير موثّق، أو بريد معاد استخدامه، أو حساب مع email_verified: false، تم حله وتسجيل الدخول به كحساب محلي موجود للضحية. المهاجم غير المصادق الذي يمكنه تسجيل حساب على أي مزود OAuth مقبول باستخدام بريد الضحية الإلكتروني (أو من يستفيد من إعادة استخدام البريد أو استرداده من جانب المزود) يحصل على كامل صلاحيات الضحية المحلية. الإصلاح يحل المستخدمين عبر هوية (strategy, sub) المخزنة في مورد هوية المستخدم، ويربط فقط sub جديد بحساب محلي موجود عبر البريد الإلكتروني عندما يكون ادعاء email_verified من المزود موثوقًا (trust_email_verified?). تؤثر هذه المشكلة على ash_authentication من 0.1.0 قبل 4.14.0 ومن 5.0.0-rc.0 قبل 5.0.0-rc.10.
المصادر
1إثبات مفهوم لاستغلال CVE-2026-49757 يوضح الاستيلاء على الحساب عبر OAuth2/OIDC من خلال مطابقة المستخدمين المعتمدة على البريد الإلكتروني في AshAuthentication، مع محاكاة للمعالج الهش والمعالج المُصحَّح.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.