CRITICAL🇬🇧 English

CVE-2026-61466

Apache CXF: brak walidacji scope w rejestracji klienta OAuth2

CVSS 9.1v3.1pub. 2026-08-06upd. 2026-08-07

W mechanizmie dynamicznej rejestracji klientów OAuth2 w Apache CXF serwer autoryzacji przyjmuje i zapisuje wartość pola `scope` z żądania rejestracyjnego bez weryfikacji z dozwoloną listą po stronie serwera. Umożliwia to atakującemu samodzielne przypisanie sobie uprzywilejowanych zakresów dostępu podczas rejestracji.

Pokaż oryginał (EN)

In Apache CXF's OAuth2 Dynamic Client Registration endpoint, the authorization server accepts and stores the `scope` value supplied in the client registration request verbatim, without validating it against an AS-defined allowlist. This could lead to a client self-assigning privileged scopes at registration time. Users are recommended to upgrade to versions 4.2.3 or 4.1.8 or 3.6.12, which fix this issue.

🤖 Analiza AI
Jak działa

Podatność wynika z braku weryfikacji (CWE-304 — brak kroku walidacji w procesie uwierzytelnienia/autoryzacji) wartości pola `scope` przesyłanej przez klienta podczas rejestracji w endpoincie OAuth2 Dynamic Client Registration. Serwer autoryzacji zapisuje podaną wartość dosłownie, bez porównania jej z dozwolonymi zakresami zdefiniowanymi po stronie serwera. W efekcie dowolny podmiot wysyłający żądanie rejestracyjne może wpisać w polu `scope` zakresy uprzywilejowane (np. administracyjne lub rozszerzone), które następnie zostaną przyznane zarejestrowanemu klientowi.

Skutki

Atakujący nieposiadający żadnych uprawnień (PR:N) może zdalnie (AV:N) zarejestrować klienta OAuth2 z samodzielnie nadanymi, uprzywilejowanymi zakresami dostępu, co może prowadzić do nieautoryzowanego dostępu do chronionych zasobów (C:H) lub zakłócenia ich dostępności (A:H).

Mitygacja

Należy zaktualizować Apache CXF do wersji 4.2.3, 4.1.8 lub 3.6.12, które zawierają poprawkę tego problemu. Jako obejście tymczasowe warto rozważyć wyłączenie lub ograniczenie dostępu do endpointu dynamicznej rejestracji klientów OAuth2, jeśli nie jest on niezbędny.

Kogo dotyczy

Apache CXF — wersje przed 3.6.12, przed 4.1.8 oraz przed 4.2.3 korzystające z endpointu OAuth2 Dynamic Client Registration

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
  • Apache Cxf

    APP
    Apache
    < 3.6.124.0.0 – 4.1.8 (bez)4.2.0 – 4.2.3 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-66909CRITICAL9.8PL ✓ten sam produkt

Apache CXF: RCE przez niebezpieczną deserializację JMS ObjectMessage

CVE-2026-68079CRITICAL9.8PL ✓ten sam produkt

Apache CXF: wielokrotne użycie kodu autoryzacyjnego OAuth (CWE-294)

CVE-2026-63687CRITICAL9.1PL ✓ten sam produkt

Apache CXF: podmiana parametrów PKCE i OIDC przez JWT w JwtRequestCodeFilter

CVE-2026-65583CRITICAL9.1PL ✓ten sam produkt

Apache CXF: pominięcie walidacji tokenów OIDC umożliwia authentication bypass

CVE-2026-50627CRITICAL9.1PL ✓ten sam produkt

Apache CXF: brak walidacji pola 'aud' w tokenach JWT — Token Confusion