CVE-2026-34454OAuth2 Proxy在7.11.0版本引入回归问题,导致渲染登录页面时无法清除会话Cookie。若部署依赖登录页面作为登出流程,用户虽看到登录界面,但会话Cookie仍有效。在共享设备上,后续用户可利用残留会话继续访问。该漏洞仅影响依赖登录页面登出的部署,已在7.15.2版本修复。
该漏洞源于OAuth2 Proxy在版本7.11.0中引入的代码回归。正常情况下,当用户访问登出端点或被重定向到登录页面时,应用程序应当清除浏览器中的会话Cookie以终止会话。然而,受影响的版本在渲染登录页面的响应逻辑中存在缺陷,未能发送清除Cookie的Set-Cookie指令。这导致了一种逻辑漏洞:虽然前端界面显示为未登录状态,但客户端存储的认证凭据依然有效且未过期。攻击者或共享设备的后续用户无需进行身份认证,直接携带该Cookie即可访问受保护的后端资源。此漏洞的前提条件是攻击者必须能够物理接触到受害者的设备(AV:P),且部署环境未使用专用的logout端点。利用方式相对简单,只需在用户“登出”后,访问受保护的资源路径即可验证会话是否依然存活。