Mastodon Mastodon Mastodon Mastodon

Kritische Schwachstelle in der Bibliothek Authlib ermoeglicht die Umgehung der JWS-Signaturpruefung

Foto des Autors

CyberSecureFox Editorial Team

Veröffentlicht:

Das Coordination Center CERT (CERT/CC) hat den Sicherheitshinweis VU#762428 veroeffentlicht, in dem eine Schwachstelle zur Umgehung der Signaturpruefung in der beliebten Python-Bibliothek Authlib beschrieben wird. Laut dem Hinweis betrifft die Schwachstelle CVE-2026-96760 alle Versionen von Authlib bis einschliesslich 1.7.2 und ermoeglicht es einem Angreifer, beliebige Daten ohne jegliche kryptografische Signatur zu uebermitteln, die von der Bibliothek als authentisch akzeptiert werden. Zum Zeitpunkt der Veroeffentlichung des Hinweises am 28. September 2026 existiert kein offizieller Patch, und ein koordiniertes Disclosure mit dem Entwickler konnte nicht erreicht werden. Die Schwachstelle stellt eine ernsthafte Bedrohung fuer Anwendungen dar, die Authlib zur Pruefung von JSON Web Signature (JWS) verwenden – einem Mechanismus, der die Integritaet und Authentizitaet von Daten in den Protokollen OAuth, OpenID Connect und in der Kommunikation zwischen Services sicherstellt.

Technischer Kern der Schwachstelle

Authlib ist eine weit verbreitete Bibliothek fuer die Implementierung von OAuth, OpenID Connect, JWT, JWS und JWE in Python-Anwendungen. Sie wird in Webanwendungen und Microservices eingesetzt, um Token zu erzeugen und kryptografisch zu validieren.

Gemaess dem Sicherheitshinweis von CERT/CC liegt das Problem in der Funktion JsonWebSignature.deserialize_json(). Bei der Verarbeitung eines JWS-Objekts im Format der allgemeinen JSON-Serialisierung akzeptiert diese Funktion ein Objekt mit einem leeren Array "signatures": [] und betrachtet die Nutzlast (Payload) als erfolgreich verifiziert. Die Funktionslogik geht standardmaessig von der Gueltigkeit der Signaturen aus, und bei einem leeren Array wird die Pruefung schlicht nicht durchgefuehrt – es wird keine einzige Iteration der Schleife vorgenommen, und die Daten passieren wie eine korrekt signierte Nachricht.

Nach Angaben des Hinweises sind beide Deserialisierungspfade betroffen:

  • jws.deserialize_json({"payload":"...", "signatures":[]}, key=None)
  • jws.deserialize('{"payload":"...","signatures":[]}', key=None)

Dies ist ein klassischer Fall einer Schwachstelle des Typs CWE-347 (Improper Verification of Cryptographic Signature) – einer unzureichenden Pruefung der kryptografischen Signatur. Ein Angreifer muss keinen Schluessel kennen oder erraten: Es reicht aus, ein JWS-Objekt mit einer leeren Signaturliste und einem beliebigen Payload-Inhalt zu bilden.

Bewertung der Auswirkungen

Der Sicherheitshinweis von CERT/CC beschreibt folgende moegliche Ausnutzungsszenarien:

  • Umgehung der Authentifizierung – Faelschung von Identitaetsbehauptungen oder Rechteausweitung (z. B. sub=admin)
  • Einschleusen signierter Nachrichten zwischen Microservices, die JWS zur Sicherstellung der Integritaet verwenden
  • Faelschung von Autorisierungsbehauptungen – Zugriffsumfaenge (Scopes), Rollen, Berechtigungen
  • Verletzung der Integritaet in Systemen, die sich auf signierte JWS-Daten stützen

Wichtig ist zu betonen: Dies ist eine Beschreibung potenzieller Folgen und keine Auflistung bestaetigter Vorfaelle. Derzeit liegen keine Hinweise auf eine aktive Ausnutzung der Schwachstelle, keinen oeffentlich zugaenglichen PoC-Code und keine zugewiesene CVSS-Bewertung vor. Dennoch macht der Charakter der Schwachstelle – eine vollstaendige Umgehung der kryptografischen Verifikation ohne Notwendigkeit von Schluesselmaterial – sie potenziell kritisch fuer jede Anwendung, die JWS-Token aus nicht vertrauenswuerdigen Quellen ueber Authlib entgegennimmt.

Am staerksten gefaehrdet sind Systeme, in denen JWS-Token aus externen oder nur teilweise vertrauenswuerdigen Quellen stammen: oeffentliche APIs mit OAuth-Authentifizierung, Microservice-Architekturen mit Inter-Service-Signaturpruefung sowie Systeme, die signierte Konfigurationsdaten verwenden.

Status von Fix und Koordination

Gemaess dem Sicherheitshinweis von CERT/CC konnte der Entwickler von Authlib fuer ein koordiniertes Disclosure der Schwachstelle nicht erreicht werden. Ein offizieller Patch liegt zum Zeitpunkt der Veroeffentlichung des Hinweises (28. September 2026) nicht vor, und eine Stellungnahme des Herstellers wurde nicht eingeholt. Dies bedeutet, dass die Schwachstelle unter Bedingungen ohne verfuegbares Fix veroeffentlicht wurde.

Empfehlungen

Bis zur Bereitstellung eines offiziellen Patchs ist es sinnvoll, folgende Massnahmen in Betracht zu ziehen:

  • Monitoring des Repositories: Verfolgen Sie die Aktualisierungen im GitHub-Repository von Authlib und auf der Release-Seite, um ein Fix zeitnah einspielen zu koennen
  • Validierung auf Anwendungsebene: Fuegen Sie eine Pruefung eingehender JWS-Objekte vor deren Uebergabe an Authlib hinzu – stellen Sie sicher, dass das Array "signatures" nicht leer ist und mindestens eine Signatur enthaelt
  • Audit des Einsatzes: Ermitteln Sie, ob in Ihrem Code Aufrufe von deserialize_json() oder deserialize() mit Daten verwendet werden, die aus nicht vertrauenswuerdigen Quellen stammen
  • Einschraenkung der Angriffsoberflaeche: Wird die JWS-Verifikation durch Authlib an Vertrauensgrenzen eingesetzt (oeffentliche APIs, Inter-Service-Kommunikation), ziehen Sie das temporaere Hinzufuegen einer zusaetzlichen Validierungsschicht oder den Wechsel zu einer alternativen Bibliothek fuer kritische Pfade in Betracht

Die Schwachstelle wurde von den Forschern Tong Hoang Gia und Nguyen Minh Tuan entdeckt, wie im Sicherheitshinweis von CERT/CC angegeben.

Angesichts des fehlenden Patchs und der fehlgeschlagenen Kontaktaufnahme mit dem Entwickler sollten Organisationen, die Authlib zur Pruefung von JWS-Signaturen einsetzen, umgehend ihre Anwendungen daraufhin ueberpruefen, ob JWS-Objekte aus nicht vertrauenswuerdigen Quellen verarbeitet werden, und eine zusaetzliche Validierung des Signaturarrays implementieren, bis ein offizielles Fix vorliegt.


CyberSecureFox Editorial Team

Die CyberSecureFox-Redaktion berichtet über Cybersecurity-News, Schwachstellen, Malware-Kampagnen, Ransomware-Aktivitäten, AI Security, Cloud Security und Security Advisories von Herstellern. Die Beiträge werden auf Grundlage von official advisories, CVE/NVD-Daten, CISA-Meldungen, Herstellerveröffentlichungen und öffentlichen Forschungsberichten erstellt. Artikel werden vor der Veröffentlichung geprüft und bei neuen Informationen aktualisiert.

Schreibe einen Kommentar

Diese Website verwendet Akismet, um Spam zu reduzieren. Erfahre, wie deine Kommentardaten verarbeitet werden.