Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2026-65583

Опубликовано: 06 авг. 2026
Источник: nvd
CVSS3: 9.1
EPSS Низкий

Описание

Apache CXF’s OIDC relying-party token validation could accept self-issued ID tokens without enforcing required claim checks (issuer/subject/audience/time and sub_jwk binding), enabling authentication bypass with crafted tokens. However, note that self-issued ID tokens are not accepted by default in the validator. Users are recommended to upgrade to versions 4.2.3 or 4.1.8 or 3.6.12, which fixes this issue.

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:apache:cxf:*:*:*:*:*:*:*:*
Версия до 3.6.12 (исключая)
cpe:2.3:a:apache:cxf:*:*:*:*:*:*:*:*
Версия от 4.0.0 (включая) до 4.1.8 (исключая)
cpe:2.3:a:apache:cxf:*:*:*:*:*:*:*:*
Версия от 4.2.0 (включая) до 4.2.3 (исключая)

EPSS

Процентиль: 18%
0.00262
Низкий

9.1 Critical

CVSS3

Дефекты

CWE-345

Связанные уязвимости

CVSS3: 9.1
github
2 дня назад

Apache CXF’s OIDC relying-party token validation could accept self-issued ID tokens without enforcing required claim checks (issuer/subject/audience/time and sub_jwk binding), enabling authentication bypass with crafted tokens. However, note that self-issued ID tokens are not accepted by default in the validator. Users are recommended to upgrade to versions 4.2.3 or 4.1.8 or 3.6.12, which fixes this issue.

EPSS

Процентиль: 18%
0.00262
Низкий

9.1 Critical

CVSS3

Дефекты

CWE-345