← Zurück zum Cyberlagebild
Zuletzt aktualisiert 20.08.2026 19:10
CVE-2026-50623
Apache CXF has Authentication Bypass in OAuth2 TokenIntrospectionService
CVSS –1 Quelle
Beschreibung
Eine Authentifizierungsumgehungslücke existiert im OAuth2 TokenIntrospectionService in Apache CXF. Aufgrund eines fehlenden 'Throw'-Keywords in der Sicherheitskontextprüfung kann der Introspektionsendpunkt (/services/oauth2/introspect) von jedem nicht authentifizierten Netzwerk-Angreifer aufgerufen werden. Beachten Sie jedoch, dass dies nur für den Fall ein Schutz ist, dass jemand vergessen hat, die Authentifizierung auf dem Dienst zu aktivieren. Benutzern wird empfohlen, auf Version 4.2.2 oder 4.1.7 zu aktualisieren, wodurch dieses Problem behoben wird.
HerstellerApache Software Foundation
Produktorg.apache.cxf:cxf-rt-rs-security-oauth2
Produktfamiliemaven
Betroffene Versionen>= 4.2.0, < 4.2.2, < 4.1.7
Behobene Versionen4.2.2, 4.1.7
Nachvollziehbarkeit
Quellen & weiterführende Informationen
Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.
KI-gestützt · ohne Gewährleistung
Was ist zur Behebung zu tun?
Auf eine behobene Version aktualisieren: 4.2.2, 4.1.7.
PrioritätGrün
EinordnungPlanbar behandeln und überwachen.
Empfohlene Schritte
- Betroffene Systeme identifizieren: Apache Software Foundation org.apache.cxf:cxf-rt-rs-security-oauth2.
- Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
- Update/Rollout auf behobene Version vorbereiten und priorisiert einspielen.
- Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.
Übergangsmaßnahmen
- Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
- WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
- Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.
- Administrative Zugänge besonders absichern: MFA, Passwortrotation, Session-Invalidierung.