OAuth2 Proxy espone login bypass con un PoC pubblico

CSIRT-ITA segnala un PoC pubblico per CVE-2026-76835 in OAuth2 Proxy. Nelle installazioni fino alla 7.15.4, una configurazione incompleta del trust dei proxy può trasformare un controllo di autenticazione in un varco aperto a utenti non autenticati. Il problema nasce quando il componente accetta come affidabili richieste che non provengono davvero dal proxy previsto. In reverse-proxy mode, con regole skip-auth e senza un trusted_proxy_ip esplicito, un client può far passare una richiesta protetta come se dovesse saltare l’autenticazione e raggiungere l’applicazione dietro il proxy. Per chi usa OAuth2 Proxy come frontiera di accesso, la fiducia nel proxy non può restare implicita. Il rischio non è il solo proxy: è l’applicazione che protegge, che può risultare esposta senza una sessione valida se la configurazione non delimita in modo netto chi è autorizzato a parlare con lui.

Part of the PlainSec briefing for 2026-08-27

Every edition of this story: OAuth2 Proxy espone login bypass con un PoC pubblico

Sources