
SecDim Challenge Builder repro CVE-2026-88861 से प्रेरित: विशेषाधिकार प्राप्त क्रेडेंशियल सीमा पर AAL1 MFA बायपास
CVE-2026-88861 से प्रेरित एक प्रस्तावित सुरक्षा चुनौती के लिए कार्यशील पुनरुत्पादन, जो 10 सितंबर 2026 को प्रकाशित हुआ।
एप्लिकेशन एक हस्ताक्षरित सत्र को सही ढंग से सत्यापित करता है और admin भूमिका को सही ढंग से जाँचता है, लेकिन यह दो स्वतंत्र सुरक्षा गुणों को मिला देता है: पहचान/भूमिका और प्रमाणीकरण आश्वासन। केवल पासवर्ड-आधारित aal1 सत्र एक विशेषाधिकार प्राप्त क्रेडेंशियल-निर्माण पथ को कॉल कर सकता है जिसके लिए स्टेप-अप MFA (aal2) की आवश्यकता होनी चाहिए। परिणामी ऐप-स्कोप्ड एडमिन कुंजी टिकाऊ होती है और मूल सत्र के लॉग आउट होने के बाद भी उपयोग करने योग्य रहती है।
यह प्राधिकरण सीमा पर एक यथार्थवादी MFA-बायपास विफलता को मॉडल करता है, न कि टूटे हुए हस्ताक्षर या जाली टोकन को।
go test -v ./...
परीक्षण पूरी स्थानीय आक्रमण श्रृंखला को प्रदर्शित करते हैं:
aal1) प्राप्त करें;इसमें कोई बाहरी सेवा, क्रेडेंशियल, या उत्पादन लक्ष्य शामिल नहीं है।
यह परिदृश्य CVE-2026-88861 (Capgo/Supabase AAL1 सत्र एक विशेषाधिकार प्राप्त RBAC पथ पर MFA को बायपास करता है) के लिए वर्णित आश्वासन-स्तर प्रवर्तन विफलता से प्रेरित है। यह पुनरुत्पादन मौलिक, न्यूनतम और स्व-निहित है; यह प्रभावित प्रोजेक्ट की प्रतिलिपि नहीं करता है।
secureCreatePrivilegedAPIKey के लिए दोनों admin प्राधिकरण और aal2 स्टेप-अप आश्वासन की आवश्यकता होती है, जबकि activePrincipal स्वतंत्र रूप से सत्र निरसन लागू करता है। परीक्षण जानबूझकर सत्यापित करते हैं कि कोई भी शर्त दूसरे का विकल्प नहीं है।