CVE-2026-49283
SimpleSAMLphp HTTP-Artifact-TLS-Validierungsverwechslung ermöglicht die Umgehung der Authentifizierung über mehrere IdPs hinweg
- Veröffentlicht
- 19.08.2026
- Aktualisiert
- 19.08.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 29.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 27,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Die SimpleSAMLphp SAML2-Bibliothek ist eine PHP-Bibliothek für SAML2-bezogene Funktionen. Vor den Versionen 4.19.3, 4.20.2, 5.0.6 und 6.2.1 kann der Ablauf von `HTTPArtifact::receive()` eine unsignierte eingebettete SAML-Response als kryptografisch gültig für den falschen Identitätsanbieter behandeln. `SOAPClient::addSSLValidator()` hängt einen TLS-basierten Validator an die äußere SOAP-ArtifactResponse an, während die eingebettete Response einen Validator erhält, der an die äußere Nachricht delegiert und später gegen Metadaten geprüft wird, die aus dem Aussteller der eingebetteten Response ausgewählt werden, und nicht unbedingt aus dem Artifact-Aussteller. `SOAPClient::validateSSL()` gibt normal zurück, wenn der TLS-öffentliche Schlüssel nicht mit dem zu validierenden Schlüssel übereinstimmt, und `SAML2\Message::validate()` behandelt einen Validator-Aufruf, der keine Ausnahme auslöst, als erfolgreich. In einer Multi-IdP-Föderation kann ein bösartiger oder weniger vertrauenswürdiger IdP daher eine ArtifactResponse bereitstellen, die eine unsignierte Response enthält, die einen höher vertrauenswürdigen Opfer-IdP als Aussteller angibt, und sich als beliebige Benutzer mit vom Angreifer gewählten Assertion-Attributen, NameID und Sitzungsdaten authentifizieren. Dieses Problem ist in den Versionen 4.19.3, 4.20.2, 5.0.6 und 6.2.1 behoben.
Quellen
1- security-researchForschung
PoCs & Write-ups zu CVEs, die ich gemeldet habe (koordinierte Offenlegung; nur veröffentlichte und gepatchte)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.