CVE-2026-32725

🟠 Łataj w tym tygodniu

Obejście autoryzacji w SciTokens C++ pozwala na nieautoryzowany dostęp do zasobów.

CVSS
8.3
EPSS
0.2%
Exploit
poc
Vendor
scitokens
Opis źródłowy (NVD)

SciTokens C++ is a minimal library for creating and using SciTokens from C or C++. Prior to version 1.4.1, scitokens-cpp is vulnerable to an authorization bypass when processing path-based scopes in tokens. The library normalizes the scope path from the token before authorization and collapses ".." path components instead of rejecting them. As a result, an attacker can use parent-directory traversal in the scope claim to broaden the effective authorization beyond the intended directory. This issue has been patched in version 1.4.1.

exploit path-traversal Brak patcha
Źródła i daty
ŹródłoWartość
NVD – CVSS8.3
CISA KEV (aktywnie wykorzystywane)Nie
FIRST EPSS (prawdopodobieństwo exploita)0.2%
Opublikowano (NVD)2026-03-31 18:16:50 UTC
Ostatnia modyfikacja (NVD)2026-04-13 17:16:08 UTC
Referencje