CVE-2026-59358
UAA OAuth 令牌端点漏洞允许 client_credentials 授权类型重复使用用户访问令牌
- 已发布
- 2026年10月6日
- 已更新
- 2026年10月6日
- 分配 CNA
- vmware
- 观察到的证据
- 2026年10月7日
初级CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X低 · 未来 30 天
- 百分位
- 25.9%
- 型号日期
- 2026年10月6日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Cloud Foundry UAA 的 OAuth 令牌端点中存在身份验证不当漏洞(CWE-287),持有有效用户访问令牌的远程已认证攻击者可以通过在 client_credentials 授权请求中,将用户令牌作为 OAuth 2.0 Bearer 凭据提交,以替代客户端配置的密钥,从而获取签发该令牌的 OAuth 客户端的完全特权 client_credentials 令牌。UAA 的 client_credentials 处理逻辑不会验证用于客户端身份验证的 Bearer 凭据是否确实是客户端凭据(客户端密钥或有效配置的客户端身份验证方法);它接受任何 client_id 与请求匹配的有效访问令牌。普通终端用户通过公共 authorization_code + PKCE 流程获取的令牌——其作用域仅为 uaa.user、携带 user_id 并记录 client_auth_method=none——即可满足此检查。该用户令牌本身无法管理 OAuth 客户端(POST /oauth/clients 正确返回 403),但当其作为 Bearer 身份验证在同一客户端的 client_credentials 请求中被重放时,UAA 会签发一个仅限客户端的新令牌,该令牌携带客户端的全部权限,例如 clients.write。攻击者可以利用该令牌创建任意新的 OAuth 客户端,包括具有攻击者所选权限的客户端,而无需拥有客户端的实际密钥。利用此漏洞需要针对同一 client_id 同时配置了公共面向用户的授权流程和 client_credentials 授权类型的客户端,并持有有效的用户访问令牌(攻击者自己的)——这是一种非默认组合。实际影响随分配给该客户端的权限而扩大。
来源
针对 CVE-2026-59358 的概念验证实验环境与漏洞利用客户端,演示 Cloud Foundry UAA 将用户 PKCE 令牌复用为 client_credentials Bearer 以铸造特权客户端令牌。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。