
SecDim Challenge Builder 재현(CVE-2026-88861 기반): 권한 있는 자격 증명 경계에서의 AAL1 MFA 우회
2026년 9월 10일에 공개된 CVE-2026-88861에서 영감을 받은 제안된 보안 챌린지의 동작 재현입니다.
이 애플리케이션은 서명된 세션을 올바르게 검증하고 admin 역할도 올바르게 확인하지만, 두 가지 독립적인 보안 속성인 신원/역할과 인증 보증을 하나로 뭉개버립니다. 비밀번호만 사용한 aal1 세션이 단계적 MFA(aal2)를 요구해야 하는 권한 있는 자격 증명 생성 경로를 호출할 수 있습니다. 그 결과로 생성된 앱 범위의 admin 키는 영구적이며, 원래 세션이 로그아웃된 후에도 계속 사용할 수 있습니다.
이는 서명이 깨지거나 토큰이 위조된 경우가 아니라, 인가 경계에서 발생하는 현실적인 MFA 우회 실패를 모델링합니다.
go test -v ./...
테스트는 전체 로컬 공격 체인을 보여줍니다:
aal1)을 획득한다;외부 서비스, 자격 증명 또는 프로덕션 대상은 관여하지 않습니다.
이 시나리오는 CVE-2026-88861(Capgo/Supabase AAL1 세션이 권한 있는 RBAC 경로에서 MFA를 우회)에 대해 설명된 보증 수준 강제 실패에서 영감을 받았습니다. 이 재현은 독창적이고 축소되었으며 자체 포함되어 있습니다; 영향을 받은 프로젝트를 복사하지 않았습니다.
secureCreatePrivilegedAPIKey는 admin 인가와 aal2 단계적 보증 둘 다를 요구하며, activePrincipal은 세션 폐기를 독립적으로 강제합니다. 테스트는 두 조건 중 어느 것도 다른 것을 대체하지 않음을 의도적으로 검증합니다.