„`html
Zusammenfassung
CVE-2026-59354 ist eine kritische SicherheitslĂĽcke in Spring Security’s OAuth2 Authorization Server (Versionen 7.0.0 bis 7.0.4), die durch unzureichende Validierung von Client-Metadaten in der Dynamic Client Registration entstanden ist. Authentifizierte Angreifer können ĂĽber ein gĂĽltiges Initial Access Token (IAT) manipulierte Client-Metadaten registrieren, die zu Stored XSS, Privilege Escalation oder SSRF fĂĽhren können.
Betroffene Systeme
- Spring Security OAuth2 Authorization Server 7.0.0
- Spring Security OAuth2 Authorization Server 7.0.1
- Spring Security OAuth2 Authorization Server 7.0.2
- Spring Security OAuth2 Authorization Server 7.0.3
- Spring Security OAuth2 Authorization Server 7.0.4
Technische Details
Die SicherheitslĂĽcke liegt im Registrierungs-Endpunkt (/oauth2/register), wenn Dynamic Client Registration explizit aktiviert ist. Der Endpunkt validiert bestimmte Client-Metadatenfelder (wie redirect_uris, client_name oder logo_uri) nicht ausreichend.
Ein Angreifer mit gültigem IAT kann schädliche Payloads in folgenden Kontexten injizieren:
- Stored XSS: Unsanitized Metadaten werden in Admin-Interfaces oder Client-Verwaltungsoberflächen angezeigt
- SSRF: Manipulierte URIs (redirect_uris, logo_uri) ermöglichen Zugriff auf interne Ressourcen
- Privilege Escalation: Böswillig gesetzte Claims oder Scopes können erhöhte Berechtigungen gewähren
Empfohlene Massnahmen
- Deaktivieren Sie Dynamic Client Registration, falls nicht essentiell
- Beschränken Sie die Verteilung von Initial Access Tokens auf vertrauenswürdige Entitäten
- Implementieren Sie strenge Input-Validierung fĂĽr alle Client-Metadatenfelder
- HTML-escaping bei der Anzeige von Client-Metadaten durchfĂĽhren
- URI-Validierung implementieren (Whitelist zulässiger Hosts/Domains)
- Monitoring der Registration-Endpunkte aktivieren
- Auf verfĂĽgbare Patches aktualisieren, sobald diese verfĂĽgbar sind
Bewertung
CVSS-Score: 9.6 (Critical)
Angriffsvektor: Network
Authentifizierung: Erforderlich (gĂĽltiges IAT)
Komplexität: Niedrig
Status: Patch ausstehend
„`