OAuth2 Proxy - CVE-2026-76835

Date de publication :

Il s'agit d'une vulnérabilité de contournement d'authentification dans OAuth2 Proxy, résultant d'un correctif incomplet apporté à une faille antérieure (CVE-2026-40575).

OAuth2 Proxy est un reverse proxy open source qui délègue l'authentification des utilisateurs à un fournisseur OAuth2 ou OpenID Connect (Google, Azure, Keycloak, entre autres) avant de transmettre les requêtes autorisées à une application en amont.

Le proxy détermine si une requête peut échapper à l'authentification en comparant son chemin d'URL à une liste d'autorisation (skip_auth_routes / skip_auth_regex). La fonction GetRequestURI privilégie l'en-tête client X-Forwarded-Uri sur l'URI réelle de la requête dès que CanTrustForwardedHeaders renvoie vrai. Lorsque le mode --reverse-proxy est activé sans que le paramètre --trusted-proxy-ip ne soit configuré, l'ensemble des proxies de confiance retombe par défaut sur 0.0.0.0/0 et ::/0, ce qui revient à traiter tout client comme un proxy de confiance. Un attaquant peut ainsi forger un en-tête X-Forwarded-Uri correspondant à une route autorisée, tout en adressant réellement un chemin protégé que le proxy transmet inchangé à l'application en amont.

Elle permet à un attaquant non authentifié de contourner l'authentification et d'accéder à n'importe quel chemin protégé de l'application en amont, dès lors que le mode reverse-proxy par défaut est utilisé avec des règles de contournement d'authentification configurées.

Informations

La faille est activement exploitée : Non

Un correctif existe : Non

Une mesure de contournement existe : Oui

Risques

•   Contournement de la politique de sécurité
•   Atteinte à la confidentialité des données
•   Atteinte à l'intégrité des données

Exploitation

La vulnérabilité exploitée est du type
CWE-290 : Authentication Bypass by Spoofing

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

OAuth2 Proxy versions 7.15.2 jusqu'à 7.15.4 (plage couverte par le flag --trusted-proxy-ip introduit pour CVE-2026-40575, mais insuffisamment protecteur par défaut)

Contournement provisoire

•   onfigurer explicitement --trusted-proxy-ip avec une plage CIDR restreinte correspondant uniquement au reverse proxy ou load balancer de confiance
•   Supprimer ou réécrire l'en-tête X-Forwarded-Uri fourni par le client au niveau du reverse proxy ou du load balancer en amont, en le remplaçant par l'URI réelle de la requête
•   Restreindre l'accès direct à OAuth2 Proxy afin qu'il ne soit joignable que via la couche de reverse proxy de confiance
•   Supprimer ou restreindre les règles --skip-auth-route / --skip-auth-regex lorsque cela est possible