CVE-2026-59358
UAA OAuthトークンエンドポイントの脆弱性により、client_credentialsグラントタイプでユーザーアクセストークンの再利用が可能
- 公開済み
- 2026/10/06
- 更新済み
- 2026/10/06
- CNA の割り当て
- vmware
- 観察された証拠
- 2026/10/07
プライマリ CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X低 · 今後 30 日間
- パーセンタイル
- 25.9%
- モデルの日付
- 2026/10/06
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Cloud Foundry UAA の OAuth トークンエンドポイントにおける不適切な認証(CWE-287)により、有効なユーザーアクセストークンを保持するリモートの認証済み攻撃者が、クライアントに設定されたシークレットの代わりに、client_credentials グラントリクエスト上でユーザートークンを OAuth 2.0 Bearer クレデンシャルとして提示することで、それを発行した OAuth クライアントの完全な特権を持つ client_credentials トークンを取得できる。UAA の client_credentials 処理は、クライアント認証のために提供された Bearer クレデンシャルが実際にクライアントクレデンシャル(クライアントシークレットまたは有効に設定されたクライアント認証方式)であることを検証しない。リクエストの client_id と一致する任意の有効なアクセストークンを受け入れる。通常のエンドユーザーが公開 authorization_code + PKCE フローを通じて取得したトークン — uaa.user のみにスコープされ、user_id を持ち、client_auth_method=none を記録している — は、このチェックを満たす。そのユーザートークン自体は OAuth クライアントを管理できないが(POST /oauth/clients は正しく 403 を返す)、同じクライアントに対する client_credentials リクエストで Bearer 認証として再生されると、UAA は clients.write などのクライアントの完全な権限を持つ新しいクライアント専用トークンを発行する。攻撃者はそのトークンを使用して、クライアントの実際のシークレットを一切持たずに、攻撃者が選択した権限を持つクライアントを含む任意の新しい OAuth クライアントを作成できる。悪用には、公開されたユーザー向け認可フローと client_credentials グラントタイプの両方を同じ client_id でサポートするように設定されたクライアントに対する(攻撃者自身の)有効なユーザーアクセストークンが必要である — これはデフォルトではない組み合わせである。実際の影響は、そのクライアントに割り当てられた権限に応じて拡大する。
ソース
CVE-2026-59358 の概念実証ラボおよびエクスプロイトクライアント。Cloud Foundry UAA がユーザーの PKCE トークンを client_credentials の Bearer として再利用し、特権クライアントトークンを発行できることを実証します。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。