Ad

CVE-2026-73501

CRITICAL CVSS 3.1: 9,1 EPSS 0.34%
Обновлено 13 августа 2026
Getkin
Параметр Значение
CVSS 9,1 (CRITICAL)
Устранено в версии 0.144.0
Тип уязвимости CWE-287 (Неправильная аутентификация)
Поставщик Getkin
Публичный эксплойт Нет

kin-openapi — это проект Go для обработки файлов OpenAPI. До версии 0.144.0 функция ValidationHandler.Load() в openapi3filter/validation_handler.go молча заменяет nil AuthenticationFunc на NoopAuthenticationFunc, который возвращает ноль без проверки учетных данных. Эта замена приводит к тому, что все требования безопасности OpenAPI выполняются для неаутентифицированных запросов, когда приложение использует ValidationHandler в качестве своего промежуточного программного обеспечения обеспечения соблюдения.

Обратный вызов без операции предотвращает доступ к закрытому при сбое пути ErrAuthenticationServiceMissing и перенаправляет запрос защищенным обработчикам, которым может потребоваться ключ API, токен OAuth или другая схема безопасности. Эта проблема исправлена ​​в версии 0.144.0.

Показать оригинальное описание (EN)

kin-openapi is a Go project for handling OpenAPI files. Prior to 0.144.0, ValidationHandler.Load() in openapi3filter/validation_handler.go silently replaces a nil AuthenticationFunc with NoopAuthenticationFunc, which returns nil without checking credentials. This substitution causes every OpenAPI security requirement to be satisfied for unauthenticated requests when an application relies on ValidationHandler as its enforcement middleware. The no-op callback prevents the fail-closed ErrAuthenticationServiceMissing path from being reached and forwards the request to protected handlers that may require an API key, OAuth token, or another security scheme. This issue is fixed in version 0.144.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

getkin:kin-openapi