CVE-2026-49757
OAuth2/OIDC-Kontoübernahme in AshAuthentication durch E-Mail-basierten Benutzerabgleich
- Veröffentlicht
- 15.06.2026
- Aktualisiert
- 15.06.2026
- CNA zuweisen
- EEF
- Beweise beobachtet
- 17.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 47,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# Umgehung der Authentifizierung durch Spoofing-Schwachstelle in team-alembic AshAuthentication ermöglicht die Übernahme lokaler Benutzerkonten über OAuth2/OIDC-Anmeldung Die OAuth2- und OIDC-Strategiefamilien von AshAuthentication haben den lokalen Benutzer anhand der E-Mail-Adresse abgeglichen (ein Upsert auf das E-Mail-Feld oder ein benutzerdefinierter Anmeldefilter) anstatt anhand der Kombination aus OpenID-Connect-`iss`/`sub`-Claims. Gemäß OpenID Connect Core §5.7 identifiziert nur `iss`/`sub` einen Endbenutzer eindeutig und stabil; andere Claims, einschließlich E-Mail, DÜRFEN NICHT als eindeutige Identifikatoren verwendet werden. Eine Provider-Anmeldung, die die E-Mail-Adresse eines Opfers präsentiert – einschließlich einer unverifizierten E-Mail, einer wiederverwendeten E-Mail oder eines Kontos mit `email_verified: false` – wurde dem bestehenden lokalen Konto des Opfers zugeordnet und als dieses angemeldet. Ein nicht authentifizierter Angreifer, der sich bei einem akzeptierten OAuth-Provider mit der E-Mail-Adresse des Opfers registrieren kann (oder von einer provider-seitigen E-Mail-Wiederverwendung oder -Rückforderung profitiert), erhält die vollständigen lokalen Berechtigungen des Opfers. Der Fix löst Benutzer über die in einer Benutzeridentitätsressource gespeicherte (Strategie, `sub`)-Identität auf und verknüpft eine neue `sub` nur dann per E-Mail mit einem bestehenden lokalen Konto, wenn der `email_verified`-Claim des Providers vertrauenswürdig ist (`trust_email_verified?`). Dieses Problem betrifft ash_authentication von 0.1.0 vor 4.14.0 und von 5.0.0-rc.0 vor 5.0.0-rc.10.
Quellen
1Proof-of-concept-Exploit für CVE-2026-49757, der die OAuth2/OIDC-Übernahme von Konten durch E-Mail-basiertes Benutzer-Matching in AshAuthentication demonstriert, mit Simulationen von angreifbaren und behobenen Handlern.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.