CVE-2026-72887: Уразливість пониження версії OAuth у Net::OAuth::Client для Perl

Критична уразливість CVE-2026-72887 у Net::OAuth::Client дозволяє пониження OAuth 1.0a до 1.0, що відкриває шлях до атак фіксації сесії.
CVE-2026-72887CVSS 9.8Mail

CVE-2026-72887: Уразливість пониження версії OAuth у Net::OAuth::Client для Perl

Критична уразливість CVE-2026-72887 у Net::OAuth::Client дозволяє пониження OAuth 1.0a до 1.0, що відкриває шлях до атак фіксації сесії.

CVSS
9.8 CRITICAL
EPSS
44.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У бібліотеці Net::OAuth::Client для Perl версій до 0.32 існує критична уразливість, що дозволяє постачальнику послуг без попередження понижувати версію OAuth 1.0a до OAuth 1.0 під час отримання токена запиту. Це відкриває можливість атаки типу фіксації сесії OAuth 1.0, коли зловмисник може прив’язати обліковий запис жертви до своєї сесії.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця уразливість означає високий ризик компрометації сесій авторизації OAuth, що може призвести до несанкціонованого доступу до облікових записів користувачів. Вразливість має критичний рейтинг CVSS 9.8, що вказує на необхідність негайного реагування для захисту сервісів, які використовують Net::OAuth::Client.

Рекомендовані дії адміністратора

Рекомендується перевірити версію Net::OAuth::Client і оновити її до останньої, якщо доступна. Якщо оновлення неможливе, слід обмежити експозицію сервісів, ретельно перевіряти журнали на ознаки експлуатації та розглянути можливість впровадження додаткових механізмів валідації OAuth. Також слід звернутися до підтримки DataHouse для перевірки версій, допомоги з керованим патчингом та рекомендацій щодо зменшення мережевої експозиції.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки