受 CVE-2026-88861 启发的 SecDim Challenge Builder 复现:特权凭据边界处的 AAL1 MFA 绕过
针对一个受 CVE-2026-88861 启发的拟议安全挑战的可运行复现,发布于 2026 年 9 月 10 日。
该应用正确地验证了签名会话,并正确地检查了 admin 角色,但它将两个独立的安全属性混为一谈:身份/角色 与 认证保障级别。一个仅使用密码的 aal1 会话可以调用一个特权凭据创建路径,而该路径本应要求升级 MFA(aal2)。由此产生的应用范围管理员密钥是持久的,并且在原始会话注销后仍然可用。
这模拟了发生在授权边界上的真实 MFA 绕过失败,而不是签名损坏或令牌伪造。
go test -v ./...
测试演示了完整的本地攻击链:
aal1);不涉及任何外部服务、凭据或生产目标。
该场景受 CVE-2026-88861 所描述的保障级别强制执行失败启发(Capgo/Supabase AAL1 会话在特权 RBAC 路径上绕过 MFA)。本复现为原创、精简且自包含;它不复制受影响的项目。
secureCreatePrivilegedAPIKey 要求 同时 具备 admin 授权和 aal2 升级保障,而 activePrincipal 独立强制执行会话撤销。测试有意验证两个条件不能相互替代。