Ad

CVE-2026-68079

CRITICAL CVSS 3.1: 9,8 EPSS 0.41%
Обновлено 7 августа 2026
Apache
Параметр Значение
CVSS 9,8 (CRITICAL)
Уязвимые версии 4.0.0 — 4.2.3
Устранено в версии 3.6.12
Тип уязвимости CWE-294 (Обход через перехват)
Поставщик Apache
Публичный эксплойт Нет

В DefaultEncryptingCodeDataProvider Apache CXF захваченный код авторизации можно активировать неограниченное количество раз из-за ошибки в реализации функции removeCodeGrant. Это нарушает требование RFC: «Код авторизации НЕ ДОЛЖЕН использоваться более одного раза». Пользователям рекомендуется выполнить обновление до версий 4.2.3, 4.1.8 или 3.6.12, которые устраняют эту проблему.

Показать оригинальное описание (EN)

In Apache CXF's DefaultEncryptingCodeDataProvider, a captured authorization code can be redeemed an unlimited number of times due to a flaw in the implementation of the removeCodeGrant functionality. This violates the RFC requirement that "The authorization code MUST NOT be used more than once." Users are recommended to upgrade to versions 4.2.3 or 4.1.8 or 3.6.12, which fix this issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 3

Конфигурация От (включительно) До (исключительно)
Apache Cxf
cpe:2.3:a:apache:cxf:*:*:*:*:*:*:*:*
3.6.12
Apache Cxf
cpe:2.3:a:apache:cxf:*:*:*:*:*:*:*:*
4.0.0 4.1.8
Apache Cxf
cpe:2.3:a:apache:cxf:*:*:*:*:*:*:*:*
4.2.0 4.2.3