CVE-2026-59358
UAA OAuth 토큰 엔드포인트 취약점으로 인해 client_credentials 부여 유형에 대한 사용자 액세스 토큰 재사용이 허용됨
- 게시됨
- 2026. 10. 6.
- 업데이트됨
- 2026. 10. 6.
- CNA 할당 중
- vmware
- 증거 관찰됨
- 2026. 10. 7.
기본 CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X낮음 · 다음 30일
- 백분위수
- 25.9%
- 모델 날짜
- 2026. 10. 6.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Cloud Foundry UAA의 OAuth 토큰 엔드포인트에서의 부적절한 인증(CWE-287)은 유효한 사용자 액세스 토큰을 보유한 원격의 인증된 공격자가 해당 토큰을 발급한 OAuth 클라이언트에 대해 완전한 권한을 가진 client_credentials 토큰을 획득할 수 있게 해줍니다. 이는 클라이언트에 구성된 시크릿 대신 client_credentials 그랜트 요청에 OAuth 2.0 Bearer 자격 증명으로 사용자 토큰을 제시함으로써 가능합니다. UAA의 client_credentials 처리는 클라이언트 인증을 위해 제공된 Bearer 자격 증명이 실제로 클라이언트 자격 증명(클라이언트 시크릿 또는 유효하게 구성된 클라이언트 인증 방법)인지 검증하지 않으며, client_id가 요청과 일치하는 유효한 액세스 토큰이면 무엇이든 수용합니다. 일반 최종 사용자가 공개 authorization_code + PKCE 흐름을 통해 획득한 토큰 — uaa.user로만 범위가 지정되고, user_id를 포함하며, client_auth_method=none으로 기록된 — 은 이 검사를 통과합니다. 해당 사용자 토큰 자체는 OAuth 클라이언트를 관리할 수 없지만(POST /oauth/clients는 올바르게 403을 반환함), 동일한 클라이언트에 대한 client_credentials 요청에서 Bearer 인증으로 재사용되면 UAA는 clients.write와 같은 클라이언트의 전체 권한을 가진 새로운 클라이언트 전용 토큰을 발급합니다. 공격자는 이 토큰을 사용하여 클라이언트의 실제 시크릿을 전혀 보유하지 않고도 공격자가 선택한 권한을 가진 클라이언트를 포함한 임의의 새로운 OAuth 클라이언트를 생성할 수 있습니다. 악용에는 공개 사용자 대상 authorization 흐름과 client_credentials 그랜트 유형을 동일한 client_id에서 모두 지원하도록 구성된 클라이언트에 대한 유효한 사용자 액세스 토큰(공격자 자신의 것)이 필요하며, 이는 기본값이 아닌 조합입니다. 실제 영향은 해당 클라이언트에 할당된 권한에 따라 확대됩니다.
소스
CVE-2026-59358에 대한 개념 증명(Proof-of-concept) 랩 및 익스플로잇 클라이언트로, Cloud Foundry UAA가 사용자 PKCE 토큰을 client_credentials Bearer로 재사용하여 권한 있는 클라이언트 토큰을 발급하는 취약점을 시연합니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.