Okta устранила три уязвимости в Auth0 AD/LDAP Connector и Okta Access Gateway. Сведения о них опубликованы 8 сентября 2026 года. Одна проблема позволяет внедрить скрипт в административный интерфейс коннектора. Другая даёт возможность обойти защитные правила шлюза. Третья открывает путь к выполнению непредусмотренных SQL-команд в подключённой базе данных. Все три требуют предварительной аутентификации. Поэтому внешний атакующий без учётной записи ими не воспользуется. Однако внутренний нарушитель или владелец похищенной учётной записи получает заметно больше возможностей.
Уязвимость CVE-2026-85982
Auth0 AD/LDAP Connector связывает корпоративные каталоги пользователей, включая службы каталогов Microsoft, с платформой аутентификации Auth0. Okta Access Gateway публикует устаревшие и локальные приложения для внешних пользователей. Оба компонента стоят на периметре инфраструктуры. Их работа напрямую влияет на проверку прав доступа. Поэтому ошибки в них затрагивают не отдельную систему, а всю цепочку аутентификации. В группе риска организации, которые используют атрибуты каталогов. Сюда же относятся те, кто полагается на защитные правила и хранилища данных на собственных SQL-запросах. Коннектор часто разворачивают в локальной сети рядом с контроллерами домена. Поэтому его административная панель доступна и из внутреннего сегмента.
Самая высокая оценка досталась уязвимости CVE-2026-85982 в Auth0 AD/LDAP Connector версий до 8.0.0. Речь идёт о хранимом межсайтовом скриптинге. При таком классе атак вредоносный код сохраняется на стороне приложения. Затем он исполняется в браузере другого пользователя. Причина в некорректном кодировании данных. Коннектор выводит результаты поиска и журналы обновления на панель управления без должной обработки. Из-за этого в поля попадает активное содержимое.
Записать скрипт может пользователь с доступом к подключённому каталогу. Для этого ему достаточно права менять редактируемые атрибуты. Другой путь предполагает низкопривилегированную локальную учётную запись на узле, где установлен коннектор. В этом случае вредоносные данные попадают в журнал обновления. Полезная нагрузка срабатывает при просмотре. Достаточно, чтобы администратор открыл результаты поиска или журнал в интерфейсе.
Последствия зависят от прав администратора. В худшем случае злоумышленник забирает сессию и действует в интерфейсе от имени жертвы. Кроме того, он может менять отображение страниц и читать доступные администратору данные. Оценка по шкале CVSS составляет 9,0 из 10. Производитель связывает проблему с некорректной обработкой данных при выводе страниц. Исправление доступно в пакете auth0/ad-ldap-connector версии 8.0.0 и выше.
Второй уязвимости присвоен идентификатор CVE-2026-78626. Она затрагивает Okta Access Gateway версий до 2026.9.1 и связана с механизмом Protected Rules. Так называют настройку, которая ограничивает доступ к отдельным ресурсам приложения. Проверка правила опирается на обработку входных данных и вычисление регулярных выражений. Из-за недостаточной очистки этих данных злоумышленник может обойти ограничение.
Условия эксплуатации здесь конкретны. Администратор должен заранее настроить защитное правило хотя бы для одного ресурса. Атакующему нужна действующая учётная запись, назначенная на целевое приложение. При этом уровень его привилегий в приложении значения не имеет. Иными словами, обойти ограничение способен пользователь с минимальными правами. Оценка уязвимости - 8,1 из 10.
Для организаций, которые закрывают защитными правилами чувствительные разделы и административные функции, это существенно. Ограничения теряют смысл, если их обходит обычный пользователь. Администраторам стоит проверить, какие ресурсы прикрыты такими правилами. Обновление Access Gateway до версии 2026.9.1 и выше закрывает проблему.
Третья уязвимость связана с внедрением SQL-кода. Она проявляется в расширенном режиме настройки хранилища данных Okta Access Gateway. Шлюз не очищает значения утверждений SAML перед подстановкой в строки запросов. SAML - это формат обмена данными об аутентификации между системами. Запрос готовится уже после подстановки. Поэтому управляемые злоумышленником значения попадают в него в открытом виде. Оценка этой уязвимости - 7,7 из 10.
Эксплуатация требует двух условий. Нужно хранилище в расширенном режиме с собственными SQL-запросами, которые ссылаются на атрибуты утверждения. Кроме того, атакующему необходима активная сессия с управляемыми значениями хотя бы одного такого атрибута. Тогда он может выполнить в базе данных команды, которые разработчик не предусматривал. Это грозит порчей или утечкой сведений из подключённого хранилища.
Открытых сообщений о реальных атаках с использованием этих уязвимостей пока нет. Тем не менее все три проблемы затрагивают компоненты, через которые проходит проверка подлинности пользователей. Промедление с обновлением растягивает срок, когда уязвимость доступна для использования. Внутренний нарушитель или владелец похищенной учётной записи получает больше времени. Внимательными стоит быть тем, кто совмещает в одном контуре коннектор каталогов и шлюз доступа. Отдельного внимания требуют собственные запросы к базе данных. Такие настройки распространены в крупных организациях, где шлюз закрывает доступ к десяткам приложений.
Организациям с Auth0 AD/LDAP Connector нужно обновить пакет до версии 8.0.0. Подойдёт и более новая версия. Владельцам Okta Access Gateway следует перейти на версию 2026.9.1 или выше. Полезно также проверить собственные SQL-запросы в хранилищах. Стоит определить, какие атрибуты утверждений попадают в них как входные данные. Затем ограничить эти значения строгими форматами. Не лишним будет пересмотреть состав ресурсов, закрытых защитными правилами.
Уязвимости в средствах аутентификации и промежуточном ПО дают злоумышленнику заметные преимущества. Они не требуют сложной подготовки, если атакующий уже получил учётную запись. Проверка ввода и корректная авторизация по-прежнему дают сбои в самых чувствительных местах инфраструктуры. Своевременная установка исправлений в таких компонентах сокращает возможности для бокового перемещения внутри корпоративной сети.
Ссылки
- https://nvd.nist.gov/vuln/detail/cve-2026-85982
- https://trust.okta.com/security-advisories/stored-cross-site-scripting-xss-in-auth0-ad-ldap-connector-cve-2026-85982/