CVE-2026-50559: دور زدن احراز هویت و مجوزدهی در Quarkus از طریق آسیب‌پذیری‌های نرمال‌سازی مسیر پیشرفته

GitHub Advisory DatabaseUS2 دقیقه مطالعه۱۴۰۵/۰۵/۳۰ ساعت ۰۳:۴۵

Quarkus: Authentication/Authorization Bypass via Advanced Path Normalization Vulnerabilities
Quarkus: Authentication/Authorization Bypass via Advanced Path Normalization Vulnerabilities
خلاصه سریع

اصل خبر در چند خط

آسیب‌پذیری CVE-2026-50559 در چارچوب Quarkus امکان دور زدن سیاست‌های امنیتی مبتنی بر مسیر را از طریق کاراکترهای کدگذاری‌شده فراهم می‌کند. لایه امنیتی Quarkus از متد normalizedPath() برای نرمال‌سازی مسیرها استفاده می‌کند که تنها کاراکترهای غیررزرو شده RFC 3986 را دیکد می‌کند. این در حالی است که مدیریت‌کنندگان منابع استاتیک مانند StaticHandlerImpl و FileSystemStaticHandler دیکد کامل درصد را انجام می‌دهند. این تفاوت باعث می‌شود نقطه‌ویرگول‌های کدگذاری‌شده (%3B) و اسلش/بک‌اسلش‌های کدگذاری‌شده (%2F/%5C) بتوانند سیاست‌های امنیتی را دور بزنند. اندپوینت‌های REST تحت تأثیر بردارهای %2F/%5C قرار نمی‌گیرند، اما نقطه‌ویرگول‌های کدگذاری‌شده تمام اندپوینت‌های محافظت‌شده توسط سیاست مسیر را تحت تأثیر قرار می‌دهند.

متن خبر

شرح خبر

آسیب‌پذیری جدیدی در چارچوب Quarkus کشف شده است که به مهاجم اجازه می‌دهد با بهره‌گیری از کاراکترهای کدگذاری‌شده مانند نقطه‌ویرگول (%3B)، اسلش (%2F) و بک‌اسلش (%5C) در مسیرهای HTTP، سیاست‌های امنیتی مبتنی بر مسیر را دور بزند. این آسیب‌پذیری که با شناسه CVE-2026-50559 ثبت شده، متفاوت از CVE-2026-39852 است که تنها حذف نقطه‌ویرگول‌های literal را مورد بررسی قرار داده بود. لایه امنیتی Quarkus از متد normalizedPath() در Vert.x استفاده می‌کند که تنها کاراکترهای غیررزرو شده RFC 3986 را دیکد می‌کند، در حالی که مدیریت‌کنندگان منابع استاتیک دیکد کامل درصد را انجام می‌دهند. این عدم تطابق باعث می‌شود مهاجم بتواند به اندپوینت‌های محافظت‌شده دسترسی غیرمجاز پیدا کند یا منابع استاتیک را در معرض خطر قرار دهد. آسیب‌پذیری CVE-2026-50559 در چارچوب Quarkus امکان دور زدن سیاست‌های امنیتی مبتنی بر مسیر را از طریق کاراکترهای کدگذاری‌شده فراهم می‌کند. لایه امنیتی Quarkus از متد normalizedPath() برای نرمال‌سازی مسیرها استفاده می‌کند که تنها کاراکترهای غیررزرو شده RFC 3986 را دیکد می‌کند. این در حالی است که مدیریت‌کنندگان منابع استاتیک مانند StaticHandlerImpl و FileSystemStaticHandler دیکد کامل درصد را انجام می‌دهند. این تفاوت باعث می‌شود نقطه‌ویرگول‌های کدگذاری‌شده (%3B) و اسلش/بک‌اسلش‌های کدگذاری‌شده (%2F/%5C) بتوانند سیاست‌های امنیتی را دور بزنند. اندپوینت‌های REST تحت تأثیر بردارهای %2F/%5C قرار نمی‌گیرند، اما نقطه‌ویرگول‌های کدگذاری‌شده تمام اندپوینت‌های محافظت‌شده توسط سیاست مسیر را تحت تأثیر قرار می‌دهند. این آسیب‌پذیری به مهاجم اجازه می‌دهد با دستکاری مسیرهای HTTP، دسترسی غیرمجاز به اندپوینت‌های حساس یا منابع استاتیک محافظت‌شده پیدا کند. عدم تطابق بین لایه امنیتی و مدیریت‌کنندگان منابع استاتیک در دیکد کردن کاراکترهای کدگذاری‌شده، یک نقطه ضعف سیستماتیک ایجاد می‌کند که می‌تواند در حملات هدفمند مورد سوءاستفاده قرار گیرد. این مسئله نشان‌دهنده اهمیت بررسی دقیق مکانیسم‌های نرمال‌سازی مسیر در چارچوب‌های وب است. دسترسی غیرمجاز به داده‌های حساس، افشای اطلاعات محرمانه، و احتمال سوءاستفاده از منابع استاتیک می‌تواند منجر به خسارات مالی، از دست رفتن اعتبار برند، و جریمه‌های قانونی برای سازمان‌ها شود. شرکت‌هایی که از Quarkus برای توسعه برنامه‌های وب استفاده می‌کنند، باید فوراً اقدامات اصلاحی را اعمال کنند. شرکت‌ها و سازمان‌های ایرانی که از چارچوب Quarkus در پروژه‌های خود استفاده می‌کنند، در معرض خطر این آسیب‌پذیری هستند. به ویژه، سازمان‌هایی که برنامه‌های حساس یا داده‌های محرمانه را مدیریت می‌کنند، باید به سرعت این آسیب‌پذیری را بررسی و اصلاح کنند. این آسیب‌پذیری می‌تواند منجر به نقض قوانین حفاظت از داده‌ها مانند GDPR شود، که جریمه‌های سنگینی را به همراه دارد. همچنین، سازمان‌ها ممکن است مسئولیت قانونی در قبال مشتریان یا شرکای تجاری خود داشته باشند اگر داده‌های آن‌ها به دلیل عدم اعمال اصلاحات امنیتی افشا شود. none technical_vulnerability آسیب‌پذیری جدید در Quarkus امکان دور زدن سیاست‌های امنیتی را از طریق کاراکترهای کدگذاری‌شده فراهم می‌کند. سازمان‌ها باید فوراً اقدام کنند.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این آسیب‌پذیری به مهاجم اجازه می‌دهد با دستکاری مسیرهای HTTP، دسترسی غیرمجاز به اندپوینت‌های حساس یا منابع استاتیک محافظت‌شده پیدا کند. عدم تطابق بین لایه امنیتی و مدیریت‌کنندگان منابع استاتیک در دیکد کردن کاراکترهای کدگذاری‌شده، یک نقطه ضعف سیستماتیک ایجاد می‌کند که می‌تواند در حملات هدفمند مورد سوءاستفاده قرار گیرد. این مسئله نشان‌دهنده اهمیت بررسی دقیق مکانیسم‌های نرمال‌سازی مسیر در چارچوب‌های وب است.

اثر کسب‌وکاری

دسترسی غیرمجاز به داده‌های حساس، افشای اطلاعات محرمانه، و احتمال سوءاستفاده از منابع استاتیک می‌تواند منجر به خسارات مالی، از دست رفتن اعتبار برند، و جریمه‌های قانونی برای سازمان‌ها شود. شرکت‌هایی که از Quarkus برای توسعه برنامه‌های وب استفاده می‌کنند، باید فوراً اقدامات اصلاحی را اعمال کنند.

اثر احتمالی برای ایران

شرکت‌ها و سازمان‌های ایرانی که از چارچوب Quarkus در پروژه‌های خود استفاده می‌کنند، در معرض خطر این آسیب‌پذیری هستند. به ویژه، سازمان‌هایی که برنامه‌های حساس یا داده‌های محرمانه را مدیریت می‌کنند، باید به سرعت این آسیب‌پذیری را بررسی و اصلاح کنند.

ارتباط با LegalTech

این آسیب‌پذیری می‌تواند منجر به نقض قوانین حفاظت از داده‌ها مانند GDPR شود، که جریمه‌های سنگینی را به همراه دارد. همچنین، سازمان‌ها ممکن است مسئولیت قانونی در قبال مشتریان یا شرکای تجاری خود داشته باشند اگر داده‌های آن‌ها به دلیل عدم اعمال اصلاحات امنیتی افشا شود.

زاویه رسانه/کشور منبع

technical_vulnerability

پوشش چند منبعی

این خبر در منابع دیگر

برچسب‌ها