UNKNOWNCVE-2026-32716

SciTokens: 不正なスコープパスプレフィックスチェックによる認証バイパス

プラットフォーム

python

コンポーネント

scitokens

修正バージョン

1.9.6

SciTokensは、SciTokensを生成および使用するためのリファレンスライブラリです。バージョン1.9.6より前のEnforcerは、単純なプレフィックス一致(startswith)を使用してスコープパスを誤って検証します。これにより、特定のパス(例:/john)へのアクセス権を持つトークンが、同じプレフィックスで始まる兄弟パス(例:/johnathan、/johnny)にもアクセスできるようになり、認証バイパスが発生します。この問題はバージョン1.9.6で修正されました。

修正方法

公式パッチはありません。回避策を確認するか、アップデートを監視してください。

依存関係を自動的に監視

新しい脆弱性がプロジェクトに影響を与えたときにアラートを受け取りましょう。

無料で始める