CRITICAL🇬🇧 English

CVE-2026-68079

Apache CXF: wielokrotne użycie kodu autoryzacyjnego OAuth (CWE-294)

CVSS 9.8v3.1pub. 2026-08-06upd. 2026-08-07

Podatność w komponencie DefaultEncryptingCodeDataProvider biblioteki Apache CXF umożliwia wielokrotne wykorzystanie przechwyconego kodu autoryzacyjnego OAuth 2.0. Jest to krytyczna wada naruszająca wymogi RFC, która może prowadzić do nieautoryzowanego przejęcia dostępu do chronionych zasobów.

Pokaż oryginał (EN)

In Apache CXF's DefaultEncryptingCodeDataProvider, a captured authorization code can be redeemed an unlimited number of times due to a flaw in the implementation of the removeCodeGrant functionality. This violates the RFC requirement that "The authorization code MUST NOT be used more than once." Users are recommended to upgrade to versions 4.2.3 or 4.1.8 or 3.6.12, which fix this issue.

🤖 Analiza AI
Jak działa

Błąd tkwi w implementacji metody removeCodeGrant w klasie DefaultEncryptingCodeDataProvider — po pierwszym zrealizowaniu kodu autoryzacyjnego nie jest on prawidłowo unieważniany. W efekcie atakujący, który przechwycił ważny kod autoryzacyjny (np. poprzez podsłuchanie komunikacji lub dostęp do logów), może go wielokrotnie wymienić na token dostępowy. Narusza to bezpośrednio wymóg standardu OAuth 2.0 (RFC), zgodnie z którym każdy kod autoryzacyjny może być użyty wyłącznie jeden raz.

Skutki

Atakujący dysponujący przechwyconym kodem autoryzacyjnym może wielokrotnie uzyskiwać tokeny dostępowe i w konsekwencji uzyskać nieautoryzowany dostęp do chronionych zasobów — potencjalnie naruszając poufność, integralność i dostępność danych (CVSS C:H/I:H/A:H).

Mitygacja

Należy zaktualizować Apache CXF do wersji 4.2.3, 4.1.8 lub 3.6.12, które zawierają poprawkę tego błędu. Szczegóły dostępne w referencjach producenta.

Kogo dotyczy

Apache CXF — wersje wcześniejsze niż 4.2.3, 4.1.8 oraz 3.6.12 korzystające z komponentu DefaultEncryptingCodeDataProvider

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Cxf

    APP
    Apache
    < 3.6.124.0.0 – 4.1.8 (bez)4.2.0 – 4.2.3 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-65583CRITICAL9.1PL ✓ten sam produkt

Apache CXF: pominięcie walidacji tokenów OIDC umożliwia authentication bypass

CVE-2026-66909CRITICAL9.8PL ✓ten sam produkt

Apache CXF: RCE przez niebezpieczną deserializację JMS ObjectMessage

CVE-2026-61466CRITICAL9.1PL ✓ten sam produkt

Apache CXF: brak walidacji scope w rejestracji klienta OAuth2

CVE-2026-63687CRITICAL9.1PL ✓ten sam produkt

Apache CXF: podmiana parametrów PKCE i OIDC przez JWT w JwtRequestCodeFilter

CVE-2026-50627CRITICAL9.1PL ✓ten sam produkt

Apache CXF: brak walidacji pola 'aud' w tokenach JWT — Token Confusion