正規表現のアンカー漏れが認証バイパスになる — Symfony CVE-2026-45063 を読む
Symfony の X509Authenticator に、クライアント証明書の識別名から emailAddress を取り出す正規表現の先頭が固定されていないという脆弱性(CVE-2026-45063、CVSS 9.8相当のCritical)が見つかった。DN のどこにある emailAddress= にも一致してしまうため、信頼された証明書を持つ攻撃者が別人になりすませる。正規表現のアンカーと