漏洞概述 漏洞编号: CVE-2026-55954 漏洞类型: 缺失ID令牌声明验证 影响: 允许账户接管 CVSS 4.0 评分: 9.1 (严重) 弱点类型 (CWE): CWE-290 — 通过欺骗绕过身份验证 CAPEC: CAPEC-60 — 重用会话ID(aka 会话重放) 漏洞描述 在 中,由于未验证ID令牌声明,导致可以通过欺骗进行身份验证绕过,从而允许账户接管。 函数验证回调 的JWT签名与Apple的JWKS,但不验证任何注册的声明。 、 、 和 声明从令牌中读取并传递给 ,该函数直接从未验证的 声明中派生出登录用户的 和 。 攻击者可以通过捕获过期令牌或使用同一Apple开发者团队中其他客户端发出的ID令牌,重放受害者的 来针对易受攻击的回调,并以受害者身份进行身份验证。缺失的 检查使被盗令牌可以无限期使用,而缺失的 检查则允许跨应用程序账户接管,这些应用程序共享一个Apple开发者团队。 影响范围 受影响模块: - - 受影响版本: - : 0.1.8 到 0.8.2 - : 398d418700 到 81e2d9cb03 修复方案 修复版本: - : < 0.8.2 - : 81e2d9cb03 参考链接 GitHub 安全公告 OSV 漏洞页面 GitHub 提交 致谢 发现者: OxenSec 修复开发者: AJ Foster 分析师: Jonatan Männchen / EEF