OAuth 2 Proxy é um proxy inverso que fornece autenticação usando OAuth 2 provedores. Versão 7.5.0 através 7.15.1 ter um bypass de autenticação dependente da configuração. As implantações são afetadas quando todos os seguintes são verdadeiros: Uso de `skip_auth_routes` ou o legado `skip_auth_regex`; uso de padrões que podem ser ampliados por sufixos controlados pelo atacante, tais como `^/foo/.*/ bar$` causando exposição potencial de `/foo/ secret`; e aplicativos protegidos a montante que interpretam `#' como um delimitador de fragmentos ou de outra forma encaminham o pedido para o caminho de base protegido. Em implantações que dependem dessas configurações, um atacante não autenticado pode enviar um pedido criado contendo um sinal de número no caminho, incluindo o formulário codificado `% 23 `, para que OAuth 2 O proxy corresponde a uma regra da lista de autorização pública enquanto o backend serve um recurso protegido. As implantações que não usam estas opções de autênticas, ou que só permitem caminhos públicos exatos com métodos e regras de caminhos bem delimitados, não são afetadas. Uma correção foi implementada na versão 7.15.2 para normalizar os caminhos de solicitação mais conservadores antes de o salt- auth combinar para que o conteúdo de fragmentos não influencie as decisões da lista de permissões. Os usuários que não podem atualizar imediatamente podem reduzir a exposição apertando ou removendo as regras `skip_auth_routes` e `skip_auth_regex`, especialmente padrões que usam wild cartões de comods em segmentos de caminho. As mitigações recomendadas incluem a substituição de regras amplas por caminhos públicos exatos e ancorados e métodos HTTP explícitos; rejeitando pedidos cujo caminho contém `% 23 ` ou `#` no nível de entrada, balanceador de carga ou WAF; e/ ou evitando colocar caminhos de aplicação sensíveis atrás das regras de `skip_auth_routes` amplas. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 41059 foi publicado em 2026 - 04 - 22 T 00: 16: 27.957 Z e última modificação em 2026 - 06 - 17 T 10: 46: 06.260 Z. O seu estado gravado é analisado.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 8.2, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N, pontuação de exploração 3.9, pontuação de impacto 4.2; CVSS.

Classificações de fraqueza associadas: CWE- 288.

Produtos ou plataformas nomeados nos dados de aplicabilidade incluem: 2 proxy project outth 2 Proxy.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.