PT-2026-106359 · Cloud Foundry · Cloud Foundry Uaa

CVE-2026-59357

·

Publicado

2026-10-06

·

Atualizado

2026-10-06

CVSS v4.0

7.4

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:A/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Cloud Foundry UAA versões 4.5.0 through 79.6.0
Description A verificação insuficiente da autenticidade dos dados no callback de login OIDC externo permite que um usuário autenticado ignore a troca de código de autorização OAuth e estabeleça uma sessão de navegador OIDC externa autenticada. Isso ocorre quando uma zona UAA é configurada com um provedor de identidade OIDC cujo emissor corresponde ao endpoint /oauth/token da própria zona. Nesse cenário, o callback aceita um id token fornecido sem verificar se ele foi emitido como um token de ID para o cliente relying-party específico. Um invasor com um JWT UAA válido, como um token de acesso simples com escopo uaa.user ou um token de ID para um cliente não relacionado, pode usá-lo como o parâmetro id token para se autenticar em uma conta shadow local mapeada. Os privilégios resultantes são determinados pelas associações de grupo da conta shadow, que podem incluir escopos administrativos como clients.write.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59357

Produtos afetados

Cloud Foundry Uaa