Ad

CVE-2026-82461

HIGH CVSS 4.0: 8,6 EPSS 0.19%
Обновлено 31 августа 2026
Pac4J
Параметр Значение
CVSS 8,6 (HIGH)
Уязвимые версии до 6.5.6
Устранено в версии 6.5.6
Тип уязвимости CWE-347 (Некорректная проверка подписи)
Поставщик Pac4J
Публичный эксплойт Нет

pac4j-oidc до версии 6.5.6 не может проверить подписи токенов доступа, эмитентов, аудиторию или срок действия при извлечении ролей области Keycloak и клиента. Злоумышленники могут подделать токены доступа с административными ролями в сочетании с действительными токенами идентификатора, чтобы обойти проверки авторизации в приложениях, использующих проверку роли pac4j.

Показать оригинальное описание (EN)

pac4j-oidc before 6.5.6 fails to verify access token signatures, issuers, audiences, or expiry when extracting Keycloak realm and client roles. Attackers can forge access tokens with administrative roles paired with valid ID tokens to bypass authorization checks in applications relying on pac4j role validation.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Pac4j Pac4j
cpe:2.3:a:pac4j:pac4j:*:*:*:*:*:*:*:*
6.5.6