CVE-2026-59358
Vulnerabilità dell'endpoint token OAuth UAA che consente il riutilizzo del token di accesso utente per il tipo di concessione client_credentials
- Pubblicato
- 6 ott 2026
- Aggiornato
- 6 ott 2026
- Assegnazione CNA
- vmware
- Evidenza osservata
- 7 ott 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 25,9%
- Data del modello
- 6 ott 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Autenticazione impropria (CWE-287) nell'endpoint del token OAuth in Cloud Foundry UAA consente a un attaccante remoto e autenticato in possesso di un token di accesso utente valido di ottenere un token client_credentials con privilegi completi per il client OAuth che lo ha emesso, presentando il token utente come credenziale Bearer OAuth 2.0 su una richiesta di concessione client_credentials al posto del segreto configurato del client. La gestione di client_credentials da parte di UAA non verifica che la credenziale Bearer fornita per l'autenticazione del client sia effettivamente una credenziale client (un client secret o un metodo di autenticazione client configurato valido); accetta qualsiasi token di accesso valido il cui client_id corrisponda alla richiesta. Un token ottenuto da un normale utente finale tramite un flusso pubblico authorization_code + PKCE — con scope limitato a uaa.user, contenente un user_id e con client_auth_method=none registrato — soddisfa questo controllo. Quel token utente non può di per sé amministrare i client OAuth (POST /oauth/clients restituisce correttamente 403), ma quando viene riprodotto come autenticazione Bearer su una richiesta client_credentials per lo stesso client, UAA emette un nuovo token solo-client che porta con sé tutte le autorità del client, come clients.write. Un attaccante può usare quel token per creare arbitrari nuovi client OAuth, inclusi client con autorità scelte dall'attaccante, senza mai possedere il segreto effettivo del client. Lo sfruttamento richiede un token di accesso utente valido (quello dell'attaccante stesso) per un client configurato per supportare sia un flusso di autorizzazione pubblico rivolto all'utente sia il tipo di concessione client_credentials sullo stesso client_id — una combinazione non predefinita. L'impatto pratico varia in base alle autorità assegnate a quel client.
Fonti
Laboratorio proof-of-concept e client di exploit per CVE-2026-59358, che dimostra il riutilizzo da parte di Cloud Foundry UAA di un token PKCE utente come Bearer client_credentials per generare token client privilegiati.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.