CVE-2026-87004
高已发布
Tugtainer:OIDC id_token 声明在未验证签名/受众/过期时间的情况下被接受
- 已发布
- 2026年9月30日
- 已更新
- 2026年9月30日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年9月10日
初级CVSS
8.1/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H总结
Tugtainer 是一个用于自动更新 Docker 容器的自托管应用。在 1.31.3 版本之前,当 OIDC 登录流程完成时,backend/modules/auth/providers/auth_oidc_provider.py 使用 jose.jwt.get_unverified_claims() 而非 jwt.decode() 来解码身份提供者令牌端点返回的 id_token。这完全跳过了签名验证、受众(aud)验证、签发者(iss)验证以及过期(exp)检查。提取出的声明(email/sub/preferred_username)随后被直接用作生成的 Tugtainer 会话的 user_id。此问题已在 1.31.3 版本中修复。
来源
PoC — 在 Tugtainer 中,OIDC id_token 在未校验签名/受众/过期时间的情况下被接受(GHSA-crjc-6vc7-xrfh,CVE-2026-87004,CVSS 8.1)。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。