„`html
Zusammenfassung
CVE-2026-50631 beschreibt eine Race-Condition-Sicherheitslücke in der AbstractOAuthDataProvider-Komponente von Apache CXF. Die Schwachstelle ermöglicht es, dass mehrere gleichzeitige Anfragen mit demselben Refresh Token die Single-Use-Semantik umgehen und mehrere gültige Access Tokens generieren können. Dies tritt auf, wenn die Konfigurationsoption ‚recycleRefreshTokens‘ auf false gesetzt ist. Mit einem CVSS-Score von 7.4 wird die Lücke als High-Severity eingestuft.
Betroffene Systeme
Betroffen sind Apache CXF-Versionen vor 4.2.2 und 4.1.7. Die Schwachstelle tritt spezifisch in der OAuth-Implementierung auf und beeinflusst alle Deployments, die AbstractOAuthDataProvider mit deaktivierter Token-Recycling-Funktionalität nutzen.
Technische Details
Die Schwachstelle basiert auf einer klassischen Race-Condition in der Token-Validierungslogik. Wenn mehrere Anfragen mit identischem Refresh Token gleichzeitig verarbeitet werden, können sie alle die Validierungsprüfungen passieren, bevor einer von ihnen den Token als verwendet markiert. Dies führt zur Ausstellung mehrerer Access Tokens für eine einzige Authentifizierung.
Ein kompromittierter oder durchgesickerter Refresh Token kann dadurch von mehreren Angreifern oder Threads parallel eingespielt werden. Jede Anfrage generiert einen gültigen Access Token, wodurch die erwartete Single-Use-Garantie aufgehoben wird und unbegrenzter Zugriff auf geschützte Ressourcen ermöglicht wird.
Empfohlene Massnahmen
Sofortiges Upgrade auf Apache CXF Version 4.2.2 oder 4.1.7 wird dringend empfohlen. Diese Versionen beheben die Race-Condition durch verbesserte Synchronisierungsmechanismen in der Token-Validierung. Als Interim-Massnahme sollte ‚recycleRefreshTokens‘ auf true gesetzt werden, um Token-Recycling zu aktivieren und die Gefahr zu minimieren.
Bewertung
CVSS 7.4 (High): Angriffsvector: Netzwerk, Authentifizierung: Nicht erforderlich, Auswirkung: Vertraulichkeit und Integrität. Der Patch ist verfügbar und sollte zeitnah eingespielt werden.
„`