Steeltoe · Steeltoe.Security.Authentication.Cloudfoundrybase · CVE-2026-50202
**Nome do Software Vulnerável e Versões Afetadas**
Steeltoe.Security.Authentication.CloudFoundryBase versões anteriores a 3.4.0
Steeltoe.Security.Authentication.JwtBearer versões anteriores a 4.2.0
Steeltoe.Security.Authentication.OpenIdConnect versões anteriores a 4.2.0
**Descrição**
O cache de chaves de assinatura JWT na função `TokenKeyResolver` utiliza `kid` como a única chave de cache sem namespace por autoridade. Em aplicações com múltiplos esquemas `JwtBearer` apontando para diferentes provedores de identidade, uma chave obtida para um esquema pode satisfazer a validação de token para outro. Além disso, as chaves em cache não possuem expiração, portanto, chaves rotacionadas ou revogadas permanecem confiáveis até que o processo da aplicação seja reiniciado.
**Recomendações**
Atualize o Steeltoe.Security.Authentication.CloudFoundryBase para a versão 3.4.0.
Atualize o Steeltoe.Security.Authentication.JwtBearer para a versão 4.2.0.
Atualize o Steeltoe.Security.Authentication.OpenIdConnect para a versão 4.2.0.
Em implantações de múltiplos esquemas, configure apenas um esquema `JwtBearer` por aplicação quando forem necessários diferentes provedores de identidade.
Reinicie o processo da aplicação após a rotação de chaves de assinatura de um provedor de identidade para limpar chaves em cache obsoletas.