PT-2026-80988 · Unknown · Oauth2 Proxy

·

CVE-2026-76835

·

Publicado

2026-04-15

·

Atualizado

2026-08-27

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas OAuth2 Proxy versões 7.5.0 through 7.15.1
Description Existe uma falha de bypass de autenticação quando o software é configurado com --reverse-proxy e possui pelo menos uma regra definida via --skip auth routes ou --skip-auth-regex. O sistema pode confiar no cabeçalho X-Forwarded-Uri fornecido pelo cliente, permitindo que um atacante remoto não autenticado falsifique este cabeçalho. Consequentemente, o software avalia as regras de autenticação e de salto de autenticação (skip-auth) com base no caminho falsificado, enquanto o caminho protegido real é enviado para a aplicação upstream, concedendo acesso não autorizado a rotas protegidas.
Detalhes técnicos incluem a função GetRequestURI em pkg/requests/util/util.go, que prefere o cabeçalho X-Forwarded-Uri em vez da URI real da requisição quando CanTrustForwardedHeaders retorna verdadeiro. A função isAllowedPath em oauthproxy.go então compara as listas de permissão skip auth routes e skip auth regex com este caminho falsificado. Isso ocorre porque CanTrustForwardedHeaders em pkg/apis/middleware/scope.go concede confiança se o endereço do chamador estiver no conjunto de proxies confiáveis, que por padrão é 0.0.0.0/0 e ::/0 quando o modo de proxy reverso está ativado sem um trusted proxy ip configurado.
Recommendations Atualize para a versão 7.15.2 e configure a flag --trusted-proxy-ip para especificar os IPs ou intervalos CIDR dos proxies reversos confiáveis permitidos a enviar cabeçalhos X-Forwarded-*. Remova qualquer cabeçalho X-Forwarded-Uri fornecido pelo cliente no nível do proxy reverso ou balanceador de carga. Sobrescreva explicitamente o cabeçalho X-Forwarded-Uri com a URI real da requisição antes de encaminhar as requisições para o software. Restrinja o acesso direto do cliente para que o software possa ser acessado apenas através de um proxy reverso confiável. Remova ou restrinja as regras --skip-auth-route e --skip-auth-regex sempre que possível.

Exploit

Correção

Authentication Bypass by Spoofing

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-OAUTH2-PROXY-2026-40575
CVE-2026-76835
GHSA-7X63-XV5R-3P2X
GO-2026-5236

Produtos afetados

Oauth2 Proxy