
Générateur de défis SecDim, repro inspiré de CVE-2026-88861 : contournement MFA AAL1 à la frontière des identifiants privilégiés
Reproduction fonctionnelle pour un défi de sécurité proposé, inspiré de CVE-2026-88861, publié le 10 septembre 2026.
L'application vérifie correctement une session signée et contrôle correctement le rôle admin, mais elle fusionne deux propriétés de sécurité indépendantes : l'identité/le rôle et l'assurance d'authentification. Une session aal1 basée uniquement sur mot de passe peut appeler un chemin privilégié de création d'identifiants qui devrait exiger une authentification renforcée MFA (aal2). La clé d'administration résultante, limitée à l'application, est durable et reste utilisable après la déconnexion de la session d'origine.
Cela modélise une défaillance réaliste de contournement du MFA à la frontière d'autorisation, plutôt qu'une signature cassée ou un jeton falsifié.
go test -v ./...
Les tests démontrent la chaîne d'attaque locale complète :
aal1) ;Aucun service externe, identifiant ou cible de production n'est impliqué.
Le scénario est inspiré de la défaillance d'application du niveau d'assurance décrite pour CVE-2026-88861 (session Capgo/Supabase AAL1 contournant le MFA sur un chemin RBAC privilégié). Cette reproduction est originale, réduite et autonome ; elle ne copie pas le projet affecté.
secureCreatePrivilegedAPIKey exige à la fois l'autorisation admin et l'assurance renforcée aal2, tandis que activePrincipal applique indépendamment la révocation de session. Les tests vérifient intentionnellement qu'aucune des deux conditions ne se substitue à l'autre.