
Конструктор задач SecDim, вдохновлённый CVE-2026-88861: обход MFA уровня AAL1 на границе привилегированных учётных данных
Рабочее воспроизведение предложенной задачи по безопасности, вдохновлённой CVE-2026-88861, опубликованной 10 сентября 2026 года.
Приложение корректно проверяет подписанную сессию и корректно проверяет роль admin, но оно объединяет два независимых свойства безопасности: идентичность/роль и уровень гарантии аутентификации. Сессия aal1, основанная только на пароле, может вызвать привилегированный путь создания учётных данных, который должен требовать step-up MFA (aal2). Полученный admin-ключ с областью действия приложения является долговечным и остаётся пригодным для использования после выхода из исходной сессии.
Это моделирует реалистичный сбой обхода MFA на границе авторизации, а не сломанную подпись или подделанный токен.
go test -v ./...
Тесты демонстрируют полную локальную цепочку атаки:
aal1);Никакие внешние сервисы, учётные данные или продакшн-цели не задействованы.
Сценарий вдохновлён сбоем обеспечения уровня гарантии, описанным для CVE-2026-88861 (сессия Capgo/Supabase AAL1, обходящая MFA на привилегированном пути RBAC). Это воспроизведение является оригинальным, сокращённым и самодостаточным; оно не копирует затронутый проект.
secureCreatePrivilegedAPIKey требует и авторизации admin, и step-up гарантии aal2, в то время как activePrincipal независимо обеспечивает отзыв сессии. Тесты намеренно проверяют, что ни одно из условий не заменяет другое.