Apache Software FoundationのApache CXFにおけるTime-of-check Time-of-use (TOCTOU) 競合状態の脆弱性
タイトル Apache Software FoundationのApache CXFにおけるTime-of-check Time-of-use (TOCTOU) 競合状態の脆弱性
概要

AbstractOAuthDataProviderにおける競合状態により、同じリフレッシュトークンを使った同時リクエストが単一使用のセマンティクスを回避し、複数の有効なアクセストークンを生成する可能性があります。これは'recycleRefreshTokens'がfalseに設定されている場合に発生します。漏洩したリフレッシュトークンは複数の攻撃者やスレッドによって同時に再利用される恐れがあります。ユーザーはこの問題を修正したバージョン4.2.2または4.1.7にアップグレードすることを推奨します。

想定される影響 ・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアは停止しません。 
対策

ベンダ情報を参照して適切な対策を実施してください。

公表日 2026年6月12日0:00
登録日 2026年6月15日11:15
最終更新日 2026年6月15日11:15
CVSS3.0 : 重要
スコア 7.4
ベクター CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
影響を受けるシステム
Apache Software Foundation
Apache CXF 4.1.7 未満
Apache CXF 4.2.0 以上 4.2.2 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
変更履歴
No 変更内容 変更日
1 [2026年06月15日]
  掲載
2026年6月15日11:15

NVD脆弱性情報
CVE-2026-50631
概要

A race condition in AbstractOAuthDataProvider allows concurrent requests using the same Refresh Token to bypass single-use semantics and generate multiple valid Access Tokens, when 'recycleRefreshTokens' is set to false. A leaked refresh token can be replayed concurrently by multiple attackers or threads. Users are recommended to upgrade to versions 4.2.2 or 4.1.7, which fixes this issue.

公表日 2026年6月12日19:16
登録日 2026年6月13日4:16
最終更新日 2026年6月13日0:16
関連情報、対策とツール
共通脆弱性一覧