Oauth2: PoC pubblico per lo sfruttamento di una vulnerabilità con gravità “critica” (AL03/260827/CSIRT-ITA)
Data:
27 Agosto 2026
Impatto Sistemico
Critico (78.33)
Sintesi
Disponibile un Proof of Concept (PoC) per la CVE-2026-76835 presente in OAuth2 Proxy. Tale vulnerabilità, qualora sfruttata, potrebbe permettere a un attaccante remoto non autenticato di eludere i meccanismi di autenticazione sui sistemi interessati.
Tipologia
- Authentication Bypass
Descrizione e potenziali impatti
Nel dettaglio, la vulnerabilità – identificata tramite la CVE-2026-76835 e con score CVSS v3.1 pari a 9.1 – è dovuta a una gestione non corretta del meccanismo di trust dei proxy nelle configurazioni predefinite di OAuth2 Proxy. In assenza di una configurazione esplicita del parametro trusted_proxy_ip , il componente può considerare attendibili richieste provenienti da qualunque origine e utilizzare il valore dell’header X-Forwarded-Uri fornito dal client durante la valutazione delle regole di esclusione dall’autenticazione. Un attaccante remoto e non autenticato può pertanto aggirare i controlli di accesso, ottenendo l’accesso non autorizzato a risorse protette.
N.B. : I prodotti sotto elencati risultano vulnerabili nel caso in cui siano configurati con l’opzione –reverse-proxy e utilizzino almeno una regola –skip-auth-regex e/o –skip-auth-route . Il rischio aumenta in assenza di una configurazione esplicita del parametro trusted_proxy_ip .
Prodotti e/o versioni affette
OAuth2 Proxy
- versioni fino alla 7.15.4 inclusa
Azioni di mitigazione
In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti vulnerabili e di applicare le mitigazioni riportate nei bollettini di sicurezza disponibili nella sezione Riferimenti.
Riferimenti
- https://github.com/oauth2-proxy/oauth2-proxy/security/advisories/GHSA-7×63-xv5r-3p2x
- https://www.vulncheck.com/advisories/oauth2-proxy-through-authentication-bypass-via-x-forwarded-uri-under-the-default-trusted-proxy-set
- https://github.com/oauth2-proxy/oauth2-proxy/issues/3506
CVE
| CVE-ID |
|---|
| CVE-2026-76835 |
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 27-08-2026 | 27/08/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
27 Agosto 2026, 16:43
CSIRT Toscana