
أداة SecDim Challenge Builder مستوحاة من CVE-2026-88861: تجاوز المصادقة متعددة العوامل AAL1 عند حدود بيانات الاعتماد ذات الصلاحيات العالية
إعادة إنتاج عملية لتحدٍّ أمني مقترح مستوحى من CVE-2026-88861، المنشور في 10 سبتمبر 2026.
يتحقق التطبيق بشكل صحيح من جلسة موقّعة، ويتحقق بشكل صحيح من دور admin، لكنه يدمج خاصيتين أمنيتين مستقلتين: الهوية/الدور وضمان المصادقة. يمكن لجلسة aal1 المعتمدة على كلمة المرور فقط استدعاء مسار إنشاء بيانات اعتماد مميز يتطلب خطوة تصعيدية للمصادقة متعددة العوامل (aal2). مفتاح المسؤول الناتج المرتبط بالتطبيق دائم ويظل قابلاً للاستخدام بعد تسجيل خروج الجلسة الأصلية.
هذا يحاكي فشلاً واقعياً في تجاوز المصادقة متعددة العوامل عند حدود التفويض، بدلاً من توقيع معطوب أو رمز مزوّر.
go test -v ./...
تُظهر الاختبارات سلسلة الهجوم المحلية الكاملة:
aal1)؛لا توجد خدمة خارجية أو بيانات اعتماد أو هدف إنتاجي متضمن.
السيناريو مستوحى من فشل فرض مستوى الضمان الموصوف في CVE-2026-88861 (تجاوز جلسة Capgo/Supabase AAL1 للمصادقة متعددة العوامل على مسار RBAC مميز). إعادة الإنتاج هذه أصلية ومختصرة ومكتفية ذاتياً؛ وهي لا تنسخ المشروع المتأثر.
يتطلب secureCreatePrivilegedAPIKey كلاً من تفويض admin وضمان الخطوة التصعيدية aal2، بينما يفرض activePrincipal بشكل مستقل إبطال الجلسة. تتحقق الاختبارات عمداً من أن أياً من الشرطين لا يحل محل الآخر.