OpenFGA OIDC认证器验证缺失CVE-2026-55689
OpenFGA(Fine-Grained Authorization)是CNCF孵化级开源细粒度授权服务,Apache 2.0协议,参考了谷歌权限系统Zanzibar设计。
一、基本情况
OpenFGA是一个开源的授权系统,提供精细化权限管理能力,独立开源细粒度权限引擎,统一解决多租户、层级共享类复杂鉴权需求。

OpenFGA由Okta/Auth0开发,主打ReBAC基于关系访问控制,用来统一管理系统复杂权限,把鉴权逻辑从业务代码抽离成独立服务。
栋科技漏洞库关注到 OpenFGA OIDC 认证器 JWT audience 验证缺失漏洞,漏洞现已被追踪为CVE-2026-55689,CVSS 3.X评分6.8。
二、漏洞分析
CVE-2026-55689安全会漏洞导致 OpenFGA 的 OIDC 认证模块在未配置受众(audience)时,跳过对 JWT 的 aud(受众)字段校验。
由于当使用OIDC认证方式且仅配置了authn.oidc.issuer而未配置authn.oidc.audience时,系统跳过JWT的audience(aud)声明验证,
导致来自同一issuer为其他服务签发的有效token也能通过OpenFGA认证,造成跨服务身份伪造。
这意味着若部署环境中同一身份提供商为多个业务颁发令牌,攻击者使用其他无关服务的有效令牌即可完成 OpenFGA 的身份认证。
1、满足以下条件才会触发漏洞:
(1)OpenFGA 认证方式配置为 `oidc`;
(2)仅配置了authn.oidc.issuer(签发者),
未配置 authn.oidc.audience(受众)(对应启动参数 --authn-oidc-audience、环境变量 OPENFGA_AUTHN_OIDC_AUDIENCE)。
2、新版本启用 OIDC 认证模式时,必须同时配置签发者与受众参数,否则服务拒绝启动;且会强制校验 JWT 的 aud 字段。
修复版本中通过在NewRemoteOidcAuthenticator构造函数中强制要求issuer和audience均不可为空,
并在Authenticate方法中始终执行audience验证,切断了跨服务token滥用的攻击路径。
三、影响范围
github.com/openfga/openfga ( Go ) ≤ v1.17.1
openfga/openfga ( Docker ) ≤ v1.17.1
openfga/openfga (helm-charts) ≤ 0.3.8
四、修复建议
github.com/openfga/openfga ( Go ) > v1.17.1
openfga/openfga ( Docker ) > v1.17.1
openfga/openfga (helm-charts) 大于 0.3.8
五、参考链接
管理员已设置登录后刷新可查看