Ad

CVE-2026-18918

CRITICAL CVSS 4.0: 9,1 EPSS 0.37%
Обновлено 2 сентября 2026
In Eclipse
Параметр Значение
CVSS 9,1 (CRITICAL)
Уязвимые версии 2.0.0 — 7.0.0
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик In Eclipse
Публичный эксплойт Нет

В Eclipse Lyo версий 2.0.0–7.0.0 проверки авторизации сервера OAuth можно обойти, если сервер поддерживает двухстороннюю аутентификацию. В этих случаях приложение, в котором фильтры аутентификации основываются на предоставленном Lyo «AbstractAdapterCredentialsFilter», становится уязвимым. Атакуемый может создать временный доверенный клиент (действительный вариант использования), но затем его можно будет использовать в качестве доверенного клиента немедленно, не требуя одобрения администратора для очистки предварительного статуса.

Трехсторонний путь, требующий взаимодействия с пользователем, не уязвим и отклоняет временных клиентов.

Показать оригинальное описание (EN)

In Eclipse Lyo versions 2.0.0 to 7.0.0, OAuth server authorization checks can be bypassed when the 2-legged auth is supported by the server. In those cases, application that based their authz filters upon Lyo-provided `AbstractAdapterCredentialsFilter`, are vulnerable. An attacked can create a provisional trusted client (valid use-case) but then it can be used as a trusted client immediately without requiring the administrator approval to clear the provisional status. The 3-legged path requiring user interaction is not vulnerable and rejects provisional clients.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0