
SecDim Challenge Builder repro inspirado na CVE-2026-88861: bypass de MFA AAL1 na fronteira de credenciais privilegiadas
Reprodução funcional para um desafio de segurança proposto, inspirado no CVE-2026-88861, publicado em 10 de setembro de 2026.
A aplicação verifica corretamente uma sessão assinada e verifica corretamente a função admin, mas colapsa duas propriedades de segurança independentes: identidade/função e garantia de autenticação. Uma sessão aal1 apenas com senha pode chamar um caminho privilegiado de criação de credenciais que deveria exigir MFA de elevação (aal2). A chave de admin resultante, com escopo de aplicação, é durável e permanece utilizável após o logout da sessão original.
Isso modela uma falha realista de bypass de MFA na fronteira de autorização, em vez de uma assinatura quebrada ou um token forjado.
go test -v ./...
Os testes demonstram a cadeia de ataque local completa:
aal1);Nenhum serviço externo, credencial ou alvo de produção está envolvido.
O cenário é inspirado na falha de imposição de nível de garantia descrita para o CVE-2026-88861 (sessão AAL1 do Capgo/Supabase contornando MFA em um caminho RBAC privilegiado). Esta reprodução é original, reduzida e autocontida; ela não copia o projeto afetado.
secureCreatePrivilegedAPIKey exige tanto autorização admin quanto garantia de elevação aal2, enquanto activePrincipal impõe independentemente a revogação de sessão. Os testes verificam intencionalmente que nenhuma das condições substitui a outra.