
SecDim Challenge Builder repro ispirato a CVE-2026-88861: bypass MFA AAL1 al confine delle credenziali privilegiate
Riproduzione funzionante per una proposta di challenge di sicurezza ispirata a CVE-2026-88861, pubblicata il 10 settembre 2026.
L'applicazione verifica correttamente una sessione firmata e controlla correttamente il ruolo admin, ma confonde due proprietà di sicurezza indipendenti: identità/ruolo e garanzia di autenticazione. Una sessione aal1 basata solo su password può invocare un percorso privilegiato di creazione di credenziali che dovrebbe richiedere l'MFA step-up (aal2). La chiave admin risultante, con scope sull'applicazione, è durevole e rimane utilizzabile dopo il logout della sessione originale.
Questo modella un fallimento realistico di bypass dell'MFA al confine di autorizzazione, piuttosto che una firma compromessa o un token falsificato.
go test -v ./...
I test dimostrano la catena di attacco locale completa:
aal1);Nessun servizio esterno, credenziale o target di produzione è coinvolto.
Lo scenario è ispirato al fallimento di applicazione del livello di garanzia descritto per CVE-2026-88861 (sessione Capgo/Supabase AAL1 che aggira l'MFA su un percorso RBAC privilegiato). Questa riproduzione è originale, ridotta e autocontenuta; non copia il progetto interessato.
secureCreatePrivilegedAPIKey richiede sia l'autorizzazione admin sia la garanzia step-up aal2, mentre activePrincipal applica in modo indipendente la revoca della sessione. I test verificano intenzionalmente che nessuna delle due condizioni sostituisca l'altra.