
Generador de retos de SecDim inspirado en CVE-2026-88861: omisión de MFA de AAL1 en el límite de credenciales privilegiadas
Reproducción funcional para un desafío de seguridad propuesto inspirado en CVE-2026-88861, publicado el 10 de septiembre de 2026.
La aplicación verifica correctamente una sesión firmada y comprueba correctamente el rol admin, pero colapsa dos propiedades de seguridad independientes: identidad/rol y garantía de autenticación. Una sesión aal1 solo con contraseña puede invocar una ruta privilegiada de creación de credenciales que debería requerir MFA de elevación (aal2). La clave de administrador resultante, con alcance de aplicación, es duradera y sigue siendo utilizable después de que la sesión original se cierre.
Esto modela un fallo realista de omisión de MFA en el límite de autorización, en lugar de una firma rota o un token falsificado.
go test -v ./...
Las pruebas demuestran la cadena de ataque local completa:
aal1);No se involucra ningún servicio externo, credencial ni objetivo de producción.
El escenario está inspirado en el fallo de aplicación del nivel de garantía descrito para CVE-2026-88861 (sesión AAL1 de Capgo/Supabase que omite la MFA en una ruta RBAC privilegiada). Esta reproducción es original, reducida y autocontenida; no copia el proyecto afectado.
secureCreatePrivilegedAPIKey requiere tanto la autorización admin como la garantía de elevación aal2, mientras que activePrincipal aplica de forma independiente la revocación de sesión. Las pruebas verifican intencionadamente que ninguna de las dos condiciones sustituye a la otra.