CVE-2026-72887: Уразливість пониження версії OAuth у Net::OAuth::Client для Perl
Критична уразливість CVE-2026-72887 у Net::OAuth::Client дозволяє пониження OAuth 1.0a до 1.0, що відкриває шлях до атак фіксації сесії.
- CVSS
- 9.8 CRITICAL
- EPSS
- 44.66%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У бібліотеці Net::OAuth::Client для Perl версій до 0.32 існує критична уразливість, що дозволяє постачальнику послуг без попередження понижувати версію OAuth 1.0a до OAuth 1.0 під час отримання токена запиту. Це відкриває можливість атаки типу фіксації сесії OAuth 1.0, коли зловмисник може прив’язати обліковий запис жертви до своєї сесії.
Бізнес-вплив
Для операторів ІТ та власників інфраструктури ця уразливість означає високий ризик компрометації сесій авторизації OAuth, що може призвести до несанкціонованого доступу до облікових записів користувачів. Вразливість має критичний рейтинг CVSS 9.8, що вказує на необхідність негайного реагування для захисту сервісів, які використовують Net::OAuth::Client.
Рекомендовані дії адміністратора
Рекомендується перевірити версію Net::OAuth::Client і оновити її до останньої, якщо доступна. Якщо оновлення неможливе, слід обмежити експозицію сервісів, ретельно перевіряти журнали на ознаки експлуатації та розглянути можливість впровадження додаткових механізмів валідації OAuth. Також слід звернутися до підтримки DataHouse для перевірки версій, допомоги з керованим патчингом та рекомендацій щодо зменшення мережевої експозиції.