← 戻る
認証/ID
CVE-2026-82461 high CVSS 8.1

pac4j-oidc before 6.5.6 fails to verify access token signatures, issuers, audiences, or expiry...

概要

pac4j-oidc before 6.5.6 fails to verify access token signatures, issuers, audiences, or expiry...

AI要約 openai / gpt-4o

pac4j-oidc 6.5.6以前のバージョンには、Keycloakのレルムとクライアントロールを抽出する際に、アクセス・トークンの署名、発行元、オーディエンス、または有効期限を検証しないという欠陥があります。この欠陥により、攻撃者は管理者権限を持つアクセス・トークンを偽造し、pac4jのロール検証に依存するアプリケーションの認可チェックを回避することが可能です。
❓ 何が問題か
pac4j-oidcの一部でトークンの検証が不完全
📍 影響範囲
pac4j-oidc 6.5.5以前
🔥 重要度
不正なアクセス・トークンによる認可回避が可能
🔧 修正方法
バージョン6.5.6以上にアップデートしてください。
🛡️ 暫定回避
情報なし
🔍 検知方法
トークン検証の不備をコードレビューで確認する

参照URL

🍪 Cookie について

当サイトはログイン状態の保持・言語設定・サービス改善のために Cookie を使用します。詳細は下記リンクをご確認ください。

詳細 →