
SecDim Challenge Builder Repro inspiriert von CVE-2026-88861: AAL1-MFA-Bypass an der privilegierten Credential-Grenze
Funktionierende Reproduktion für eine vorgeschlagene Sicherheits-Challenge, inspiriert von CVE-2026-88861, veröffentlicht am 10. September 2026.
Die Anwendung verifiziert korrekt eine signierte Session und prüft korrekt die admin-Rolle, aber sie kollabiert zwei unabhängige Sicherheitseigenschaften: Identität/Rolle und Authentifizierungs-Assurance. Eine reine Passwort-aal1-Session kann einen privilegierten Pfad zur Erstellung von Credentials aufrufen, der Step-up-MFA (aal2) erfordern sollte. Der resultierende app-scoped Admin-Key ist dauerhaft und bleibt nach dem Logout der ursprünglichen Session verwendbar.
Dies modelliert ein realistisches MFA-Bypass-Versagen an der Autorisierungsgrenze, statt einer gebrochenen Signatur oder eines gefälschten Tokens.
go test -v ./...
Die Tests demonstrieren die vollständige lokale Angriffskette:
aal1) erhalten;Es ist kein externer Dienst, keine Credential und kein Produktionsziel beteiligt.
Das Szenario ist inspiriert von dem Assurance-Level-Durchsetzungsfehler, der für CVE-2026-88861 beschrieben wurde (Capgo/Supabase AAL1-Session umgeht MFA auf einem privilegierten RBAC-Pfad). Diese Reproduktion ist eigenständig, reduziert und in sich geschlossen; sie kopiert nicht das betroffene Projekt.
secureCreatePrivilegedAPIKey erfordert sowohl admin-Autorisierung als auch aal2-Step-up-Assurance, während activePrincipal unabhängig den Session-Widerruf durchsetzt. Die Tests verifizieren absichtlich, dass keine der beiden Bedingungen die andere ersetzt.