Improper access control in Apache CXF - CVE-2026-50627
Published: August 25, 2026
Vulnerability details
The vulnerability allows a remote user to replay JWT access tokens against a different resource server.
The vulnerability exists due to improper access control in the JwtAccessTokenValidator class when validating incoming JWT access tokens. A remote user can present a valid JWT issued for one resource server to replay JWT access tokens against a different resource server.