Kritisk autentiseringsomgåelse i Java-biblioteket pac4j-jwt
Det er funnet en kritisk sårbarhet i Java-biblioteket pac4j-jwt, som brukes til autentisering i en rekke programvareprosjekter. Feilen spores som CVE-2026-29000 og har fått høyeste CVSS-verdi, 10.0. Problemet ligger i komponenten JwtAuthenticator og i håndteringen av krypterte JSON Web Tokens. En angriper som har tilgang til serverens offentlige RSA-nøkkel, kan lage et token med vilkårlige identitets- og rollepåstander, også administratorkontoer, og dermed omgå autentiseringen. Rettelser er publisert, og berørte versjoner er utgaver før 4.5.9, 5.7.9 og 6.3.3.
Hva det betyr for virksomheten
En offentlig nøkkel er ment å være offentlig, og det er nettopp det som gjør denne feilen så alvorlig: forutsetningen for angrepet er ingen hemmelighet. Angriperen kan logge inn som administrator uten å ha stjålet et eneste passord, og loggene viser en helt normal autentisert sesjon. Verre er at biblioteket ofte inngår som en avhengighet i produkter dere har kjøpt, slik at dere kan være berørt uten å ha valgt pac4j selv.
Berigo anbefaler
- Søk gjennom kodebasen og avhengighetstrærne etter pac4j-jwt, og oppgrader til 4.5.9, 5.7.9 eller 6.3.3 eller nyere.
- Spør leverandørene deres direkte om produktene deres benytter pac4j, framfor å anta at de ville sagt fra.
- Gå gjennom administratorpålogginger tilbake i tid og se etter sesjoner uten tilsvarende ordinær innlogging.
- Invalider aktive sesjoner og bytt signeringsnøkler etter oppgradering.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt