ARK. 1 · 1 min czytaniaŚwiat ·

Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFA

Zatwierdzenie jednej zgody OAuth daje napastnikowi trwały dostęp do poczty, plików i repozytoriów bez kradzieży hasła i bez malware. Dostęp trwa do cofnięcia uprawnień.

Karta wpisu: Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFA

Jedno zatwierdzenie zgody OAuth wystarcza, żeby napastnik uzyskał trwały dostęp do poczty, plików i repozytoriów, mimo włączonego MFA, bez kradzieży hasła i bez malware. Według Dark Reading MFA zabezpiecza samo logowanie, ale nie kontroluje tego, co użytkownik autoryzuje po zalogowaniu. Link prowadzi do prawdziwego ekranu autoryzacji dostawcy chmury lub SaaS, a aplikacja wygląda niewinnie, na przykład jak narzędzie raportowe albo asystent przepływu pracy. Użytkownik jest już zalogowany, więc zatwierdza prośbę o uprawnienia rutynowo. Napastnik dostaje tokeny lub uprawnienia aplikacji i przez API przeszukuje skrzynki, przegląda pliki, pobiera kod źródłowy i zmienia ustawienia repozytoriów.

Kogo dotyczy

Firm korzystających z usług SaaS i chmury, w których użytkownicy mogą sami zatwierdzać aplikacje z dostępem do poczty, plików, repozytoriów, metadanych CI/CD lub platform biznesowych. Zakres dostępu zależy od dostawcy, typu aplikacji, polityki organizacji i przyznanych uprawnień. Sam OAuth nie jest wadliwy, działa zgodnie z projektem, czyli deleguje dostęp.

Co zrobić

Materiał wskazuje cztery działania obok MFA: nadzór nad OAuth, zakresy uprawnień ograniczone do minimum, monitorowanie udzielanych zgód oraz szybkie cofanie uprawnień i unieważnianie tokenów. Dostęp napastnika trwa do momentu takiego cofnięcia.

TAB. 2

Źródła

1
Dark Reading — MFA Won't Save You From OAuth Consent Abusedarkreading.com
TAB. 3

Powiązane

3
20.09.2026ŚwiatPakiet npm indexed-btree omija blokadę skryptów instalacyjnych
18.09.2026ŚwiatBrevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientów
18.09.2026ŚwiatWaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajach

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com