CRITICAL🇬🇧 English

CVE-2026-65583

Apache CXF: pominięcie walidacji tokenów OIDC umożliwia authentication bypass

CVSS 9.1v3.1pub. 2026-08-06upd. 2026-08-07

Podatność w Apache CXF pozwala atakującemu na ominięcie uwierzytelnienia poprzez dostarczenie spreparowanego self-issued ID tokenu OIDC, który nie jest prawidłowo weryfikowany. Luka jest krytyczna, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika, a jej wykorzystanie może prowadzić do nieautoryzowanego dostępu do chronionych zasobów.

Pokaż oryginał (EN)

Apache CXF’s OIDC relying-party token validation could accept self-issued ID tokens without enforcing required claim checks (issuer/subject/audience/time and sub_jwk binding), enabling authentication bypass with crafted tokens. However, note that self-issued ID tokens are not accepted by default in the validator. Users are recommended to upgrade to versions 4.2.3 or 4.1.8 or 3.6.12, which fixes this issue.

🤖 Analiza AI
Jak działa

Mechanizm walidacji tokenów OIDC w roli relying party (Apache CXF) nie wymuszał wymaganych sprawdzeń kluczowych pól (issuer, subject, audience, czas ważności oraz wiązanie sub_jwk) dla self-issued ID tokenów. Atakujący mógł spreparować taki token z dowolnymi wartościami tych pól i przesłać go do aplikacji, która akceptowała go jako prawidłowy. Należy zaznaczyć, że obsługa self-issued ID tokenów nie jest domyślnie włączona w walidatorze — podatność dotyczy tylko konfiguracji, w których ta funkcjonalność została jawnie aktywowana.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do aplikacji chronionych przez mechanizm OIDC oparty na Apache CXF, w tym odczytywać i modyfikować dane dostępne dla uwierzytelnionego użytkownika. Udane wykorzystanie podatności skutkuje pełnym pominięciem procesu uwierzytelnienia (authentication bypass).

Mitygacja

Należy zaktualizować Apache CXF do wersji 4.2.3, 4.1.8 lub 3.6.12, które zawierają poprawkę dla tego problemu. W przypadku braku możliwości natychmiastowej aktualizacji zaleca się upewnienie się, że obsługa self-issued ID tokenów nie jest aktywowana w konfiguracji walidatora OIDC (stan domyślny jest bezpieczny).

Kogo dotyczy

Apache CXF w wersjach poprzedzających 4.2.3, 4.1.8 oraz 3.6.12 — wyłącznie w konfiguracjach z włączoną obsługą self-issued ID tokenów OIDC.

Uwagi

Podatność dotyczy wyłącznie niestandardowych konfiguracji — domyślna konfiguracja Apache CXF nie akceptuje self-issued ID tokenów, co ogranicza faktyczny zasięg zagrożenia.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Apache Cxf

    APP
    Apache
    < 3.6.124.0.0 – 4.1.8 (bez)4.2.0 – 4.2.3 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2026-66909CRITICAL9.8PL ✓ten sam produkt

Apache CXF: RCE przez niebezpieczną deserializację JMS ObjectMessage

CVE-2026-68079CRITICAL9.8PL ✓ten sam produkt

Apache CXF: wielokrotne użycie kodu autoryzacyjnego OAuth (CWE-294)

CVE-2026-61466CRITICAL9.1PL ✓ten sam produkt

Apache CXF: brak walidacji scope w rejestracji klienta OAuth2

CVE-2026-63687CRITICAL9.1PL ✓ten sam produkt

Apache CXF: podmiana parametrów PKCE i OIDC przez JWT w JwtRequestCodeFilter

CVE-2026-50627CRITICAL9.1PL ✓ten sam produkt

Apache CXF: brak walidacji pola 'aud' w tokenach JWT — Token Confusion