CVE-2026-59358
Уязвимость конечной точки токена UAA OAuth позволяет повторно использовать пользовательский токен доступа для типа предоставления client_credentials
- Опубликовано
- 6 окт. 2026 г.
- Обновлено
- 6 окт. 2026 г.
- Назначение CNA
- vmware
- Наблюдены доказательства
- 7 окт. 2026 г.
Первичный CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XНизкий · следующие 30 дней
- Процентиль
- 25,9 %
- Дата модели
- 6 окт. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Неправильная аутентификация (CWE-287) в конечной точке OAuth-токена в Cloud Foundry UAA позволяет удалённому аутентифицированному злоумышленнику, имеющему действительный пользовательский токен доступа, получить полностью привилегированный токен client_credentials для OAuth-клиента, который его выдал, путём предъявления пользовательского токена в качестве учётных данных OAuth 2.0 Bearer в запросе на предоставление client_credentials вместо настроенного секрета клиента. Обработка client_credentials в UAA не проверяет, что учётные данные Bearer, предоставленные для аутентификации клиента, действительно являются учётными данными клиента (секретом клиента или допустимым настроенным методом аутентификации клиента); она принимает любой действительный токен доступа, чей client_id совпадает с запросом. Токен, полученный обычным конечным пользователем через публичный поток authorization_code + PKCE — с областью действия только uaa.user, содержащий user_id и фиксирующий client_auth_method=none — удовлетворяет этой проверке. Этот пользовательский токен сам по себе не может администрировать OAuth-клиентов (POST /oauth/clients корректно возвращает 403), но при воспроизведении в качестве аутентификации Bearer в запросе client_credentials для того же клиента UAA выдаёт новый токен только для клиента, несущий полные полномочия клиента, такие как clients.write. Злоумышленник может использовать этот токен для создания произвольных новых OAuth-клиентов, включая клиентов с выбранными злоумышленником полномочиями, никогда не обладая фактическим секретом клиента. Для эксплуатации требуется действительный пользовательский токен доступа (собственный токен злоумышленника) для клиента, настроенного на поддержку как публичного, ориентированного на пользователя потока авторизации, так и типа предоставления client_credentials на одном и том же client_id — комбинация, отличная от стандартной. Практическое воздействие масштабируется в зависимости от полномочий, назначенных этому клиенту.
Источники
Лаборатория proof-of-concept и эксплойт-клиент для CVE-2026-59358, демонстрирующий повторное использование в Cloud Foundry UAA пользовательского PKCE-токена в качестве Bearer для client_credentials с целью выпуска привилегированных клиентских токенов.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.