
SecDim Challenge Builder repro inspired by CVE-2026-88861: 特権資格情報境界におけるAAL1 MFAバイパス
CVE-2026-88861(2026年9月10日公開)に着想を得た、提案中のセキュリティチャレンジの動作する再現です。
このアプリケーションは、署名済みセッションを正しく検証し、admin ロールを正しくチェックしていますが、2つの独立したセキュリティ特性、すなわちアイデンティティ/ロールと認証アシュアランスを混同しています。パスワードのみの aal1 セッションが、ステップアップMFA(aal2)を必要とすべき特権的な資格情報作成パスを呼び出せてしまいます。その結果生成されるアプリスコープの管理者キーは永続的であり、元のセッションがログアウトされた後も使用可能なままです。
これは、壊れた署名や偽造トークンではなく、認可境界における現実的なMFAバイパス障害をモデル化しています。
go test -v ./...
テストは、完全なローカル攻撃チェーンを示しています:
aal1)を取得する;外部サービス、資格情報、本番ターゲットは一切関与しません。
このシナリオは、CVE-2026-88861(Capgo/Supabase の AAL1 セッションが特権 RBAC パスで MFA をバイパスする)について説明されたアシュアランスレベルの強制失敗に着想を得ています。この再現は独自であり、縮小され、自己完結型です。影響を受けたプロジェクトをコピーしたものではありません。
secureCreatePrivilegedAPIKey は admin 認可と aal2 ステップアップアシュアランスの両方を要求し、activePrincipal は独立してセッション失効を強制します。テストは、どちらの条件も他方を代替しないことを意図的に検証しています。