CVE-2026-59354 Critical CVSS 9.6/10

đź”´ CVE-2026-59354: Critical Schwachstelle

CVE-2026-59354
9.6/10
Critical
Nein
Various
Network

„`html




CVE-2026-59354 – Spring Security OAuth2 Authorization Server Vulnerability

Zusammenfassung

CVE-2026-59354 ist eine kritische SicherheitslĂĽcke in Spring Security’s OAuth2 Authorization Server (Versionen 7.0.0 bis 7.0.4), die durch unzureichende Validierung von Client-Metadaten in der Dynamic Client Registration entstanden ist. Authentifizierte Angreifer können ĂĽber ein gĂĽltiges Initial Access Token (IAT) manipulierte Client-Metadaten registrieren, die zu Stored XSS, Privilege Escalation oder SSRF fĂĽhren können.

Betroffene Systeme

  • Spring Security OAuth2 Authorization Server 7.0.0
  • Spring Security OAuth2 Authorization Server 7.0.1
  • Spring Security OAuth2 Authorization Server 7.0.2
  • Spring Security OAuth2 Authorization Server 7.0.3
  • Spring Security OAuth2 Authorization Server 7.0.4

Technische Details

Die SicherheitslĂĽcke liegt im Registrierungs-Endpunkt (/oauth2/register), wenn Dynamic Client Registration explizit aktiviert ist. Der Endpunkt validiert bestimmte Client-Metadatenfelder (wie redirect_uris, client_name oder logo_uri) nicht ausreichend.

Ein Angreifer mit gültigem IAT kann schädliche Payloads in folgenden Kontexten injizieren:

  • Stored XSS: Unsanitized Metadaten werden in Admin-Interfaces oder Client-Verwaltungsoberflächen angezeigt
  • SSRF: Manipulierte URIs (redirect_uris, logo_uri) ermöglichen Zugriff auf interne Ressourcen
  • Privilege Escalation: Böswillig gesetzte Claims oder Scopes können erhöhte Berechtigungen gewähren

Empfohlene Massnahmen

  • Deaktivieren Sie Dynamic Client Registration, falls nicht essentiell
  • Beschränken Sie die Verteilung von Initial Access Tokens auf vertrauenswĂĽrdige Entitäten
  • Implementieren Sie strenge Input-Validierung fĂĽr alle Client-Metadatenfelder
  • HTML-escaping bei der Anzeige von Client-Metadaten durchfĂĽhren
  • URI-Validierung implementieren (Whitelist zulässiger Hosts/Domains)
  • Monitoring der Registration-Endpunkte aktivieren
  • Auf verfĂĽgbare Patches aktualisieren, sobald diese verfĂĽgbar sind

Bewertung

CVSS-Score: 9.6 (Critical)

Angriffsvektor: Network

Authentifizierung: Erforderlich (gĂĽltiges IAT)

Komplexität: Niedrig

Status: Patch ausstehend



„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-59354-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 29.08.2026
Alle CVEs ansehen