„`html
Zusammenfassung
CVE-2026-63687 beschreibt eine kritische Sicherheitslücke in Apache CXF, die die Integrität von OAuth 2.0 PKCE-Implementierungen und OpenID Connect Replay-Protection gefährdet. Der JwtRequestCodeFilter kopiert alle Claims aus signierten Request-JWTs in die Authorization-Parameter-Map, ohne sicherheitskritische Parameter auszuschließen. Dies ermöglicht authentifizierten Angreifern, sicherheitsrelevante Parameter zu manipulieren.
Betroffene Systeme
Produkt: Apache CXF
Betroffene Versionen:
- Versionen vor 4.2.3
- Versionen vor 4.1.8
- Versionen vor 3.6.12
Angriffsvektor: Network
CVSS Score: 9.1 (Critical)
Technische Details
Die Schwachstelle liegt im JwtRequestCodeFilter-Modul, das bei der Verarbeitung von Request-JWTs unzureichend Parameter validiert. Der Filter kopiert alle JWT-Claims ohne Ausnahmeregelung in die Authorization-Parameter-Map.
Dies ermöglicht die Substitution folgender sicherheitskritischer Parameter:
- code_challenge: PKCE-Challenge-Parameter
- code_challenge_method: PKCE-Hash-Methode
- nonce: OpenID Connect Replay-Protection
- state: CSRF-Protection Parameter
Ein Angreifer mit Zugriff auf den client_secret (durch Kompromittierung oder bekannte Credentials) kann validly-signed JWTs erstellen und damit diese Parameter manipulieren, um PKCE zu umgehen und Replay-Attacken durchzufĂĽhren.
Empfohlene Massnahmen
SofortmaĂźnahmen:
- Upgrade auf Apache CXF 4.2.3, 4.1.8 oder 3.6.12
- Client-Secrets ĂĽberprĂĽfen und ggfs. zurĂĽcksetzen
- Zugriffslogs auf verdächtige JWT-Claims analysieren
Langfristig:
- Regelmäßige Sicherheits-Updates durchführen
- Client-Authentifizierung durch zusätzliche Faktoren verstärken
- JWT-Validierung gemäß OWASP-Standards implementieren
Bewertung
Diese Schwachstelle hat kritischen Charakter, da sie fundamentale OAuth 2.0 und OpenID Connect Sicherheitsmechanismen kompromittiert. Das hohe CVSS-Score von 9.1 spiegelt das erhebliche Risiko wider. Ein schnelles Patching ist erforderlich.
„`