CVE-2026-46419Yubico webauthn-server-core(java-webauthn-server)2.8.0至2.8.2之前的版本中存在安全漏洞。由于在双因素认证流程中未能正确检查函数返回值,导致验证逻辑失效。攻击者可利用此漏洞绕过安全检查,冒充用户身份。
该漏洞位于Yubico java-webauthn-server的双因素认证处理逻辑中。在执行第二因素验证时,代码调用了一个负责验证签名的关键函数。然而,调用后的逻辑未严格校验该函数的返回值(例如忽略了false返回值或异常情况),导致即使第二因素验证失败,系统仍会继续执行后续流程。攻击者需要拥有低权限账户(PR:L),通过网络向量(AV:N)发送特制请求。由于攻击复杂度较高(AC:H),可能需要精确构造请求包。一旦利用成功,攻击者可完全接管账户,获取高机密性、完整性和可用性权限。