CVE-2026-59358
Vulnerabilidade no Endpoint de Token OAuth do UAA permite a reutilização do token de acesso do usuário para o tipo de concessão client_credentials
- Publicado
- 6 de out. de 2026
- Atualizado
- 6 de out. de 2026
- Atribuindo CNA
- vmware
- Evidência observada
- 7 de out. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 25,9%
- Data do modelo
- 6 de out. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Autenticação inadequada (CWE-287) no endpoint de token OAuth no Cloud Foundry UAA permite que um atacante remoto e autenticado, detentor de um token de acesso de usuário válido, obtenha um token client_credentials com privilégios totais para o cliente OAuth que o emitiu, apresentando o token de usuário como uma credencial Bearer do OAuth 2.0 em uma solicitação de concessão client_credentials no lugar do segredo configurado do cliente. O tratamento de client_credentials do UAA não verifica se a credencial Bearer fornecida para autenticação do cliente é de fato uma credencial de cliente (um segredo de cliente ou um método de autenticação de cliente válido e configurado); ele aceita qualquer token de acesso válido cujo client_id corresponda à solicitação. Um token obtido por um usuário final comum por meio de um fluxo público authorization_code + PKCE — com escopo apenas para uaa.user, contendo um user_id e registrando client_auth_method=none — satisfaz essa verificação. Esse token de usuário não pode, por si só, administrar clientes OAuth (POST /oauth/clients retorna corretamente 403), mas quando reproduzido como autenticação Bearer em uma solicitação client_credentials para o mesmo cliente, o UAA emite um novo token somente de cliente contendo todas as autoridades do cliente, como clients.write. Um atacante pode usar esse token para criar clientes OAuth novos e arbitrários, incluindo clientes com autoridades escolhidas pelo atacante, sem nunca possuir o segredo real do cliente. A exploração exige um token de acesso de usuário válido (do próprio atacante) para um cliente configurado para suportar tanto um fluxo de autorização público, voltado ao usuário, quanto o tipo de concessão client_credentials no mesmo client_id — uma combinação não padrão. O impacto prático escala com as autoridades atribuídas a esse cliente.
Fontes
Laboratório proof-of-concept e cliente de exploit para CVE-2026-59358, demonstrando o reuso do UAA do Cloud Foundry de um token PKCE de usuário como Bearer client_credentials para emitir tokens de cliente privilegiados.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.