CVE-2026-59358
UAA OAuth Token Endpoint Schwachstelle ermöglicht die Wiederverwendung von Benutzerzugriffstoken für den client_credentials-Grant-Typ
- Veröffentlicht
- 06.10.2026
- Aktualisiert
- 06.10.2026
- CNA zuweisen
- vmware
- Beweise beobachtet
- 07.10.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 25,9 %
- Modelldatum
- 06.10.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Unzureichende Authentifizierung (CWE-287) im OAuth-Token-Endpunkt in Cloud Foundry UAA ermöglicht es einem entfernten, authentifizierten Angreifer, der über ein gültiges Benutzer-Zugriffstoken verfügt, ein vollständig privilegiertes client_credentials-Token für den OAuth-Client zu erhalten, der es ausgestellt hat, indem er das Benutzertoken als OAuth 2.0-Bearer-Credential bei einer client_credentials-Grant-Anfrage anstelle des konfigurierten Secrets des Clients vorlegt. Die client_credentials-Behandlung von UAA überprüft nicht, ob das für die Client-Authentifizierung bereitgestellte Bearer-Credential tatsächlich ein Client-Credential ist (ein Client-Secret oder eine gültige konfigurierte Client-Authentifizierungsmethode); sie akzeptiert jedes gültige Zugriffstoken, dessen client_id mit der Anfrage übereinstimmt. Ein Token, das ein normaler Endbenutzer über einen öffentlichen authorization_code + PKCE-Flow erhält – nur auf uaa.user beschränkt, mit einer user_id versehen und mit client_auth_method=none aufgezeichnet – erfüllt diese Prüfung. Dieses Benutzertoken kann selbst keine OAuth-Clients verwalten (POST /oauth/clients gibt korrekt 403 zurück), aber wenn es als Bearer-Authentifizierung bei einer client_credentials-Anfrage für denselben Client wiederverwendet wird, stellt UAA ein neues, nur auf den Client bezogenes Token aus, das die vollständigen Berechtigungen des Clients trägt, wie etwa clients.write. Ein Angreifer kann dieses Token verwenden, um beliebige neue OAuth-Clients zu erstellen, einschließlich Clients mit vom Angreifer gewählten Berechtigungen, ohne jemals das tatsächliche Secret des Clients zu besitzen. Die Ausnutzung erfordert ein gültiges Benutzer-Zugriffstoken (das eigene des Angreifers) für einen Client, der so konfiguriert ist, dass er sowohl einen öffentlichen, benutzerorientierten Autorisierungsflow als auch den client_credentials-Grant-Typ unter derselben client_id unterstützt – eine nicht standardmäßige Kombination. Die praktische Auswirkung skaliert mit den Berechtigungen, die diesem Client zugewiesen sind.
Quellen
Proof-of-Concept-Lab und Exploit-Client für CVE-2026-59358, der die Wiederverwendung eines Benutzer-PKCE-Tokens durch Cloud Foundry UAA als client_credentials Bearer demonstriert, um privilegierte Client-Tokens zu erzeugen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.