CVE-2026-87004
높음게시됨
Tugtainer: OIDC id_token 클레임이 서명/대상/만료 검증 없이 허용됨
- 게시됨
- 2026. 9. 30.
- 업데이트됨
- 2026. 9. 30.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 9. 10.
기본 CVSS
8.1/ 10높음
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H요약
Tugtainer는 Docker 컨테이너의 자동 업데이트를 위한 자체 호스팅 앱입니다. 버전 1.31.3 이전에는 OIDC 로그인 흐름이 완료될 때 backend/modules/auth/providers/auth_oidc_provider.py가 ID 공급자의 토큰 엔드포인트에서 반환된 id_token을 jwt.decode() 대신 jose.jwt.get_unverified_claims()를 사용하여 디코딩합니다. 이는 서명 검증, 대상(aud) 검증, 발급자(iss) 검증, 만료(exp) 확인을 전부 건너뜁니다. 추출된 클레임(email/sub/preferred_username)은 그런 다음 결과 Tugtainer 세션의 user_id로 직접 사용됩니다. 이 문제는 버전 1.31.3에서 패치되었습니다.
소스
PoC — Tugtainer에서 서명/대상/만료 검사 없이 OIDC id_token이 허용됨 (GHSA-crjc-6vc7-xrfh, CVE-2026-87004, CVSS 8.1).
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.