„`html
Zusammenfassung
CVE-2026-14336 ist eine kritische Authentifizierungslücke in PIA’s OIDC-Issuer-Validierungsmechanismus. Die Schwachstelle ermöglicht es unauthentifizierten Angreifern, die JWT-Token-Verifikation zu umgehen und arbitrary HTTP(S)-Requests zu initiieren. Mit einem CVSS-Score von 8.2 wird diese Vulnerability als „High“ eingestuft.
Betroffene Systeme
Die Vulnerability betrifft PIA-Installationen, die OIDC-basierte Token-Authentifizierung verwenden. Besonders gefährdet sind Systeme mit exposiertem POST /v1/upload/sbom-Endpoint. Eine genaue Versionsprüfung ist erforderlich, da bislang kein Patch vorliegt.
Technische Details
Das Fehler liegt in der Datei pia/models.py (Zeile 139). Die Funktion is_issuer_known nutzt eine einfache String-Prefix-Prüfung: issuer.startswith('https://ci.eclipse.org'). Diese Validierungsmethode ist unzureichend, da sie keine ordnungsgemäße Host-Bindung durchführt.
Ein Angreifer kann folgende Issuer-Crafting-Techniken ausnutzen:
- Userinfo-Trick:
https://ci.eclipse.org@evil.host– Nutzt das @-Symbol zur Umleitung auf malicious Host - Suffix-Trick:
https://ci.eclipse.org.evil.host– Registriert Subdomain unter attacker-kontrolled Domain
Dadurch kann der Angreifer:
- OIDC-Discovery und JWKS-Abrufe auf eigene Server umleiten
- Falsches JWT mit eigenem Private-Key signieren
- Token-Verifikation umgehen
- Arbitrary HTTP(S)-Requests erzwingen (SSRF-Potenzial)
Empfohlene Massnahmen
Sofortmaßnahmen: Deaktivieren Sie den OIDC-Endpoint oder schränken Sie den Zugriff auf vertrauenswürdige Netzwerke ein. Implementieren Sie WAF-Regeln zur Filterung verdächtiger Issuer-Parameter.
Langfristig: Ersetzen Sie die String-Prefix-Prüfung durch ordnungsgemäße URL-Parsing mit Host-Validierung (z.B. urllib.parse oder equivalent). Nutzen Sie URL-Normalisierung und validieren Sie den Issuer gegen eine Whitelist bekannter, vollqualifizierter Hosts.
Bewertung
Mit CVSS 8.2 stellt diese Vulnerability ein erhebliches Sicherheitsrisiko dar. Die Kombination aus unauthentifiziertem Zugang, Token-Umgehung und SSRF-Potenzial ermöglicht verschiedene Angriffsvektoren. Das Fehlen eines verfügbaren Patches verschärft die Situation erheblich. Sofortiges Handeln wird empfohlen.
„`