CVE-2026-59358
Vulnérabilité du point de terminaison de jeton OAuth de l'UAA permettant la réutilisation du jeton d'accès utilisateur pour le type d'octroi client_credentials
- Publié
- 6 oct. 2026
- Mise à jour
- 6 oct. 2026
- Attribution de CNA
- vmware
- Preuve observée
- 7 oct. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 25,9 %
- Date du modèle
- 6 oct. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Authentification incorrecte (CWE-287) dans le point de terminaison de jeton OAuth de Cloud Foundry UAA permet à un attaquant distant et authentifié détenant un jeton d'accès utilisateur valide d'obtenir un jeton client_credentials pleinement privilégié pour le client OAuth qui l'a émis, en présentant le jeton utilisateur comme un identifiant Bearer OAuth 2.0 sur une requête d'octroi client_credentials à la place du secret configuré du client. La gestion client_credentials d'UAA ne vérifie pas que l'identifiant Bearer fourni pour l'authentification du client est réellement un identifiant client (un secret client ou une méthode d'authentification client valide configurée) ; elle accepte tout jeton d'accès valide dont le client_id correspond à la requête. Un jeton obtenu par un utilisateur final normal via un flux public authorization_code + PKCE — limité uniquement à uaa.user, portant un user_id et enregistrant client_auth_method=none — satisfait cette vérification. Ce jeton utilisateur ne peut pas lui-même administrer les clients OAuth (POST /oauth/clients renvoie correctement 403), mais lorsqu'il est rejoué comme authentification Bearer sur une requête client_credentials pour le même client, UAA émet un nouveau jeton client uniquement portant l'ensemble des autorités du client, telles que clients.write. Un attaquant peut utiliser ce jeton pour créer des clients OAuth arbitraires, y compris des clients avec des autorités choisies par l'attaquant, sans jamais posséder le secret réel du client. L'exploitation nécessite un jeton d'accès utilisateur valide (celui de l'attaquant) pour un client configuré pour prendre en charge à la fois un flux d'autorisation public destiné aux utilisateurs et le type d'octroi client_credentials sur le même client_id — une combinaison non par défaut. L'impact pratique dépend des autorités attribuées à ce client.
Sources
Lab de preuve de concept et client d'exploit pour CVE-2026-59358, démontrant la réutilisation par Cloud Foundry UAA d'un jeton PKCE utilisateur comme Bearer client_credentials pour générer des jetons client privilégiés.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.