OAuth2 Proxy - CVE-2026-76835
Date de publication :
Il s'agit d'une vulnérabilité de contournement d'authentification dans OAuth2 Proxy, résultant d'un correctif incomplet apporté à une faille antérieure (CVE-2026-40575).
OAuth2 Proxy est un reverse proxy open source qui délègue l'authentification des utilisateurs à un fournisseur OAuth2 ou OpenID Connect (Google, Azure, Keycloak, entre autres) avant de transmettre les requêtes autorisées à une application en amont.
Le proxy détermine si une requête peut échapper à l'authentification en comparant son chemin d'URL à une liste d'autorisation (skip_auth_routes / skip_auth_regex). La fonction GetRequestURI privilégie l'en-tête client X-Forwarded-Uri sur l'URI réelle de la requête dès que CanTrustForwardedHeaders renvoie vrai. Lorsque le mode --reverse-proxy est activé sans que le paramètre --trusted-proxy-ip ne soit configuré, l'ensemble des proxies de confiance retombe par défaut sur 0.0.0.0/0 et ::/0, ce qui revient à traiter tout client comme un proxy de confiance. Un attaquant peut ainsi forger un en-tête X-Forwarded-Uri correspondant à une route autorisée, tout en adressant réellement un chemin protégé que le proxy transmet inchangé à l'application en amont.
Elle permet à un attaquant non authentifié de contourner l'authentification et d'accéder à n'importe quel chemin protégé de l'application en amont, dès lors que le mode reverse-proxy par défaut est utilisé avec des règles de contournement d'authentification configurées.
Informations
La faille est activement exploitée : Non
Un correctif existe : Non
Une mesure de contournement existe : Oui
• Contournement de la politique de sécurité
• Atteinte à la confidentialité des données
• Atteinte à l'intégrité des données
Exploitation
CWE-290 : Authentication Bypass by Spoofing
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Non
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
OAuth2 Proxy versions 7.15.2 jusqu'à 7.15.4 (plage couverte par le flag --trusted-proxy-ip introduit pour CVE-2026-40575, mais insuffisamment protecteur par défaut)
Contournement provisoire
• Supprimer ou réécrire l'en-tête X-Forwarded-Uri fourni par le client au niveau du reverse proxy ou du load balancer en amont, en le remplaçant par l'URI réelle de la requête
• Restreindre l'accès direct à OAuth2 Proxy afin qu'il ne soit joignable que via la couche de reverse proxy de confiance
• Supprimer ou restreindre les règles --skip-auth-route / --skip-auth-regex lorsque cela est possible