CVE-2026-49757
OAuth2/OIDC 계정 탈취: AshAuthentication의 이메일 기반 사용자 매칭 취약점
- 게시됨
- 2026. 6. 15.
- 업데이트됨
- 2026. 6. 15.
- CNA 할당 중
- EEF
- 증거 관찰됨
- 2026. 8. 17.
기본 CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X낮음 · 다음 30일
- 백분위수
- 47.8%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
# team-alembic AshAuthentication의 스푸핑을 통한 인증 우회 취약점으로 OAuth2/OIDC 로그인 시 로컬 사용자 계정 탈취 가능 team-alembic AshAuthentication의 인증 우회(스푸핑) 취약점으로 인해 OAuth2/OIDC 로그인을 통해 로컬 사용자의 계정을 탈취할 수 있습니다. AshAuthentication의 OAuth2 및 OIDC 전략군은 OpenID Connect의 `iss`/`sub` 클레임 조합이 아닌 이메일 주소로 로컬 사용자를 매칭했습니다(이메일 필드에 대한 upsert 또는 사용자 정의 로그인 필터). OpenID Connect Core §5.7에 따르면 `iss`/`sub`만이 최종 사용자를 고유하고 안정적으로 식별하며, 이메일을 포함한 다른 클레임은 고유 식별자로 사용해서는 안 됩니다. 피해자의 이메일(미검증 이메일, 재사용된 이메일, 또는 `email_verified: false`인 계정 포함)을 제시하는 공급자 로그인은 피해자의 기존 로컬 계정으로 확인되어 해당 계정으로 로그인되었습니다. 인증되지 않은 공격자가 허용된 OAuth 공급자 중 하나에 피해자의 이메일로 계정을 등록할 수 있거나(또는 공급자 측의 이메일 재사용 또는 회수 혜택을 받는 경우) 피해자의 전체 로컬 권한을 획득할 수 있습니다. 이 수정은 사용자 ID 리소스에 저장된 (전략, sub) ID로 사용자를 확인하며, 공급자의 `email_verified` 클레임이 신뢰되는 경우(`trust_email_verified?`)에만 새 `sub`를 이메일로 기존 로컬 계정에 연결합니다. 이 문제는 0.1.0부터 4.14.0 이전의 `ash_authentication`과 5.0.0-rc.0부터 5.0.0-rc.10 이전의 버전에 영향을 미칩니다.
소스
1CVE-2026-49757에 대한 개념 증명 익스플로잇으로, AshAuthentication에서 이메일 기반 사용자 매칭을 통한 OAuth2/OIDC 계정 탈취를 시연하며, 취약한 핸들러 및 수정된 핸들러 시뮬레이션을 포함합니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.