CSIRT Toscana

Oauth2: PoC pubblico per lo sfruttamento di una vulnerabilità con gravità “critica” (AL03/260827/CSIRT-ITA)

Data:
27 Agosto 2026

Impatto Sistemico

Critico (78.33)

Sintesi

Disponibile un Proof of Concept (PoC) per la CVE-2026-76835 presente in OAuth2 Proxy. Tale vulnerabilità, qualora sfruttata, potrebbe permettere a un attaccante remoto non autenticato di eludere i meccanismi di autenticazione sui sistemi interessati.

Tipologia

  • Authentication Bypass

Descrizione e potenziali impatti

Nel dettaglio, la vulnerabilità – identificata tramite la CVE-2026-76835 e con score CVSS v3.1 pari a 9.1 – è dovuta a una gestione non corretta del meccanismo di trust dei proxy nelle configurazioni predefinite di OAuth2 Proxy. In assenza di una configurazione esplicita del parametro trusted_proxy_ip , il componente può considerare attendibili richieste provenienti da qualunque origine e utilizzare il valore dell’header X-Forwarded-Uri fornito dal client durante la valutazione delle regole di esclusione dall’autenticazione. Un attaccante remoto e non autenticato può pertanto aggirare i controlli di accesso, ottenendo l’accesso non autorizzato a risorse protette.

N.B. : I prodotti sotto elencati risultano vulnerabili nel caso in cui siano configurati con l’opzione –reverse-proxy e utilizzino almeno una regola –skip-auth-regex e/o –skip-auth-route . Il rischio aumenta in assenza di una configurazione esplicita del parametro trusted_proxy_ip .

Prodotti e/o versioni affette

OAuth2 Proxy

  • versioni fino alla 7.15.4 inclusa

Azioni di mitigazione

In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti vulnerabili e di applicare le mitigazioni riportate nei bollettini di sicurezza disponibili nella sezione Riferimenti.

Riferimenti

CVE

CVE-ID
CVE-2026-76835

Change log

Versione Note Data
1.0 Pubblicato il 27-08-2026 27/08/2026

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

27 Agosto 2026, 16:43