Kritisk autentiseringsomgåelse i Java-biblioteket pac4j-jwt

Det er funnet en kritisk sårbarhet i Java-biblioteket pac4j-jwt, som brukes til autentisering i en rekke programvareprosjekter. Feilen spores som CVE-2026-29000 og har fått høyeste CVSS-verdi, 10.0. Problemet ligger i komponenten JwtAuthenticator og i håndteringen av krypterte JSON Web Tokens. En angriper som har tilgang til serverens offentlige RSA-nøkkel, kan lage et token med vilkårlige identitets- og rollepåstander, også administratorkontoer, og dermed omgå autentiseringen. Rettelser er publisert, og berørte versjoner er utgaver før 4.5.9, 5.7.9 og 6.3.3.

Hva det betyr for virksomheten

En offentlig nøkkel er ment å være offentlig, og det er nettopp det som gjør denne feilen så alvorlig: forutsetningen for angrepet er ingen hemmelighet. Angriperen kan logge inn som administrator uten å ha stjålet et eneste passord, og loggene viser en helt normal autentisert sesjon. Verre er at biblioteket ofte inngår som en avhengighet i produkter dere har kjøpt, slik at dere kan være berørt uten å ha valgt pac4j selv.

Berigo anbefaler

  • Søk gjennom kodebasen og avhengighetstrærne etter pac4j-jwt, og oppgrader til 4.5.9, 5.7.9 eller 6.3.3 eller nyere.
  • Spør leverandørene deres direkte om produktene deres benytter pac4j, framfor å anta at de ville sagt fra.
  • Gå gjennom administratorpålogginger tilbake i tid og se etter sesjoner uten tilsvarende ordinær innlogging.
  • Invalider aktive sesjoner og bytt signeringsnøkler etter oppgradering.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt