Okta多项工具的关键漏洞已完成修补

admin 2026-09-11 05:03:27 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: Okta于2026年9月9日发布安全公告,修复了多款企业身份产品中的六个漏洞,影响Auth0AD/LDAP连接器、Okta访问网关及Hyperdrive集成插件。最严重的CVE-2026-85982为存储型XSS漏洞,另有授权绕过和SQL注入等风险。建议管理员立即升级至修复版本,目前尚无在野利用记录。 综合评分: 75 文章分类: 漏洞预警,应用安全,网络安全


Okta 多项工具的关键漏洞已完成修补

sec随谈 sec随谈

sec随谈

2026年9月10日 09:08 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

2026年9月9日,Okta 发布安全公告,修复了多款企业身份产品中的六个漏洞。这些关键漏洞影响 Auth0 AD/LDAP 连接器、Okta 访问网关以及 Okta Hyperdrive 集成插件。因此,安全团队必须立即更新上述组件,以防止权限提升和未授权访问。

为何此威胁不容忽视

业界估计,Okta 为全球逾18,000家机构提供安全保障。身份网关保护着关键任务基础设施和敏感企业目录。因此,未修补的 Okta 漏洞将使内部网络暴露于管理员账户被接管和企业数据窃取的风险之中。此外,攻击者还可绕过身份验证控制,直接入侵用户目录。

攻击原理

最严重的漏洞 CVE-2026-85982 影响 Auth0 连接器。官方公告指出:”Auth0 AD/LDAP 连接器因对管理员面板中搜索结果及更新日志内容的 HTML 编码处理不当,存在存储型跨站脚本(XSS)漏洞。”因此,拥有基本目录访问权限的恶意行为者可注入脚本,使其在管理员浏览器中执行。

此外,CVE-2026-78626 在 Okta 访问网关中引入了严重的授权缺陷。Okta 报告称:”Okta 访问网关在受保护规则授权检查中对输入清理及正则表达式求值处理不当,导致授权绕过。”同时,CVE-2026-78623 允许攻击者通过注入未经清理的 SAML 断言属性来执行非预期的 SQL 命令。另外,Hyperdrive 插件存在本地用户执行未经验证程序集或从安装日志中读取明文客户端密钥的风险。

受影响版本

Auth0 连接器8.0.0之前的版本存在存储型脚本攻击和权限提升漏洞。Okta 访问网关2026.9.1之前的版本同样存在授权绕过和 SQL 注入漏洞。Hyperdrive 集成插件1.2.0至1.5.1版本存在程序集加载和日志记录缺陷。值得庆幸的是,Okta 确认上述问题目前尚无在野利用记录或公开的概念验证漏洞利用代码。

修补与缓解措施

管理员必须立即在所有受影响的环境中安装安全更新。具体而言,团队应将 Auth0 连接器升级至8.0.0或更高版本;将 Okta 访问网关更新至2026.9.1版本;部署 Hyperdrive 插件的机构须立即安装1.5.2版本。完整指导请参阅 Okta 官方安全公告门户。

参考链接:

https://trust.okta.com/security-advisories/


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:sec随谈 sec随谈 sec随谈《Okta 多项工具的关键漏洞已完成修补》

评论:0   参与:  0