PT-2026-50566 · Steeltoe · Steeltoe.Security.Authentication.Cloudfoundrybase+2

·

CVE-2026-50202

·

Publicado

2026-06-17

·

Atualizado

2026-07-02

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Steeltoe.Security.Authentication.CloudFoundryBase versões anteriores a 3.4.0 Steeltoe.Security.Authentication.JwtBearer versões anteriores a 4.2.0 Steeltoe.Security.Authentication.OpenIdConnect versões anteriores a 4.2.0
Descrição O cache de chaves de assinatura JWT na função TokenKeyResolver utiliza kid como a única chave de cache sem namespace por autoridade. Em aplicações com múltiplos esquemas JwtBearer apontando para diferentes provedores de identidade, uma chave obtida para um esquema pode satisfazer a validação de token para outro. Além disso, as chaves em cache não possuem expiração, portanto, chaves rotacionadas ou revogadas permanecem confiáveis até que o processo da aplicação seja reiniciado.
Recomendações Atualize o Steeltoe.Security.Authentication.CloudFoundryBase para a versão 3.4.0. Atualize o Steeltoe.Security.Authentication.JwtBearer para a versão 4.2.0. Atualize o Steeltoe.Security.Authentication.OpenIdConnect para a versão 4.2.0. Em implantações de múltiplos esquemas, configure apenas um esquema JwtBearer por aplicação quando forem necessários diferentes provedores de identidade. Reinicie o processo da aplicação após a rotação de chaves de assinatura de um provedor de identidade para limpar chaves em cache obsoletas.

Exploit

Correção

Exposure of Resource to Wrong Sphere

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50202
GHSA-7FQC-P256-7PWJ

Produtos afetados

Steeltoe.Security.Authentication.Cloudfoundrybase
Steeltoe.Security.Authentication.Jwtbearer
Steeltoe.Security.Authentication.Openidconnect