CVE-2026-72887: Net::OAuth::Client umożliwia ciche obniżenie wersji OAuth 1.0a do OAuth 1.0

CVE-2026-72887 pozwala na ciche obniżenie OAuth 1.0a do 1.0 w Net::OAuth::Client, narażając na atak session fixation. Sprawdź aktualizacje i zabezpiecz system.
CVE-2026-72887CVSS 9.8Mail

CVE-2026-72887: Net::OAuth::Client umożliwia ciche obniżenie wersji OAuth 1.0a do OAuth 1.0

CVE-2026-72887 pozwala na ciche obniżenie OAuth 1.0a do 1.0 w Net::OAuth::Client, narażając na atak session fixation. Sprawdź aktualizacje i zabezpiecz system.

CVSS
9.8 CRITICAL
EPSS
44.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W Net::OAuth::Client dla Perla w wersjach przed 0.32 możliwe jest ciche obniżenie protokołu OAuth 1.0a do OAuth 1.0 podczas wywołania get_request_token, co pozwala na atak typu session fixation. Brak potwierdzenia callback powoduje pominięcie mechanizmu oauth_verifier, umożliwiając atakującemu przejęcie sesji użytkownika.

Wpływ biznesowy

Ta luka bezpieczeństwa stwarza ryzyko przejęcia sesji użytkownika poprzez atak session fixation, co może prowadzić do nieautoryzowanego dostępu do konta użytkownika u dostawcy usługi. Operatorzy systemów korzystających z Net::OAuth::Client powinni traktować tę podatność jako krytyczną ze względu na wysoki współczynnik CVSS 9.8 i potencjalne poważne konsekwencje dla bezpieczeństwa danych i usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji Net::OAuth::Client i wdrożenie najnowszej wersji, która eliminuje tę podatność. W międzyczasie ogranicz ekspozycję usług korzystających z OAuth, monitoruj logi pod kątem nietypowych żądań tokenów oraz weryfikuj konfigurację callbacków. Wsparcie DataHouse może pomóc w weryfikacji wersji oprogramowania, zarządzaniu aktualizacjami oraz monitoringu bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS