CRITICAL🇬🇧 English

CVE-2026-50628

Apache CXF: odwrócona logika kontroli dostępu w OAuthRequestFilter

CVSS 9.8pub. 2026-06-12upd. 2026-08-07

Błąd logiczny w komponencie OAuthRequestFilter Apache CXF powoduje, że mechanizm filtrowania żądań działa odwrotnie do zamierzonego — blokuje legalne żądania z dozwolonego adresu IP, jednocześnie przepuszczając żądania z dowolnego innego adresu. Włączenie tej funkcji bezpieczeństwa de facto otwiera dostęp dla wszystkich nieuprawnionych klientów.

Pokaż oryginał (EN)

A logic error in OAuthRequestFilter rejects legitimate requests originating from the bound IP address, while blindly allowing requests from any other IP address. Enabling this security feature inadvertently creates an inverse security check. Users are recommended to upgrade to versions 4.2.2 or 4.1.7 or 3.6.12, which fixes this issue.

🤖 Analiza AI
Jak działa

Filtr OAuthRequestFilter zawiera błąd logiczny (CWE-358: Improperly Implemented Security Check for Standard), w wyniku którego weryfikacja adresu IP działa inwersyjnie. Gdy funkcja jest aktywna, żądania pochodzące z powiązanego, dozwolonego adresu IP są odrzucane, natomiast żądania z dowolnego innego adresu IP są akceptowane bez weryfikacji. Oznacza to, że atakujący wysyłający żądania spoza skonfigurowanego zakresu adresów uzyskuje dostęp, który powinien być zastrzeżony wyłącznie dla zaufanych klientów.

Skutki

Atakujący zdalny i nieuwierzytelniony może uzyskać nieautoryzowany dostęp do zasobów chronionych mechanizmem OAuth — potencjalnie prowadząc do naruszenia poufności, integralności i dostępności danych (pełne CVSS C:H/I:H/A:H).

Mitygacja

Należy zaktualizować Apache CXF do wersji 4.2.2, 4.1.7 lub 3.6.12, w których błąd logiczny został naprawiony. Jako tymczasowe obejście można rozważyć wyłączenie funkcji filtrowania IP w OAuthRequestFilter do czasu wdrożenia patcha.

Kogo dotyczy

Apache CXF w wersjach poprzedzających 4.2.2, 4.1.7 oraz 3.6.12 — dotyczy instalacji korzystających z komponentu OAuthRequestFilter z włączoną funkcją filtrowania po adresie IP.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Cxf

    APP
    Apache
    < 4.1.74.2.0 – 4.2.2 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-65583CRITICAL9.1PL ✓ten sam produkt

Apache CXF: pominięcie walidacji tokenów OIDC umożliwia authentication bypass

CVE-2026-66909CRITICAL9.8PL ✓ten sam produkt

Apache CXF: RCE przez niebezpieczną deserializację JMS ObjectMessage

CVE-2026-63687CRITICAL9.1PL ✓ten sam produkt

Apache CXF: podmiana parametrów PKCE i OIDC przez JWT w JwtRequestCodeFilter

CVE-2026-61466CRITICAL9.1PL ✓ten sam produkt

Apache CXF: brak walidacji scope w rejestracji klienta OAuth2

CVE-2026-68079CRITICAL9.8PL ✓ten sam produkt

Apache CXF: wielokrotne użycie kodu autoryzacyjnego OAuth (CWE-294)