CVE-2026-49757
Détournement de compte OAuth2/OIDC dans AshAuthentication via la correspondance d'utilisateurs par e-mail
- Publié
- 15 juin 2026
- Mise à jour
- 15 juin 2026
- Attribution de CNA
- EEF
- Preuve observée
- 17 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 47,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# Vulnérabilité de contournement de l'authentification par usurpation dans team-alembic AshAuthentication La vulnérabilité de contournement de l'authentification par usurpation dans team-alembic AshAuthentication permet la prise de contrôle de comptes d'utilisateurs locaux via la connexion OAuth2/OIDC. Les stratégies de la famille OAuth2 et OIDC d'AshAuthentication faisaient correspondre l'utilisateur local par adresse e-mail (un upsert sur le champ e-mail, ou un filtre de connexion défini par l'utilisateur) plutôt que par la combinaison des revendications iss/sub d'OpenID Connect. Selon OpenID Connect Core §5.7, seuls iss/sub identifient de manière unique et stable un utilisateur final ; les autres revendications, y compris l'e-mail, NE DOIVENT PAS être utilisées comme identifiants uniques. Une connexion fournisseur présentant l'e-mail d'une victime, y compris un e-mail non vérifié, un e-mail réutilisé, ou un compte avec email_verified: false, aboutissait à la résolution et à la connexion au compte local existant de la victime. Un attaquant non authentifié qui peut enregistrer un compte sur n'importe quel fournisseur OAuth accepté avec l'e-mail de la victime (ou qui bénéficie de la réutilisation ou de la réclamation d'e-mail côté fournisseur) obtient tous les privilèges locaux de la victime. Le correctif résout les utilisateurs par l'identité (stratégie, sub) stockée dans une ressource d'identité utilisateur, et ne lie un nouveau sub à un compte local existant par e-mail que lorsque la revendication email_verified du fournisseur est fiable (trust_email_verified?). Ce problème affecte ash_authentication de 0.1.0 avant 4.14.0 et de 5.0.0-rc.0 avant 5.0.0-rc.10.
Sources
1Exploit de preuve de concept pour CVE-2026-49757 démontrant une prise de contrôle de compte OAuth2/OIDC via la correspondance des utilisateurs par e-mail dans AshAuthentication, avec des simulations de gestionnaires vulnérable et corrigé.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.