CVE-2026-80428
ILIAS vor 9.22, 10.10 und 11.3 – Nicht authentifizierte PHP-Objektinjektion über den Shibboleth-Logout-Endpunkt
- Veröffentlicht
- 26.08.2026
- Aktualisiert
- 04.09.2026
- CNA zuweisen
- VulnCheck
- Beweise beobachtet
- 03.09.2026
ILIAS vor 9.22, 10.10 und 11.3 – Nicht authentifizierte PHP-Objektinjektion über den Shibboleth-Logout-Endpunkt
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
ILIAS deserialisiert gespeicherte Session-Daten für einen nicht authentifizierten Aufrufer. Der Shibboleth-Back-Channel-Endpunkt unter components/ILIAS/AuthShibboleth/resources/shib_logout.php läuft in einem Kontext, den ilInitialisation von der Authentifizierung ausnimmt, und sein Logout-Notification-Handler lokalisiert die zu beendende Session, indem er jede aktive Zeile der Session-Tabelle liest und die gespeicherten Daten jeder Zeile an einen handgeschriebenen Parser übergibt, der unserialize aufruft, ohne einzuschränken, welche Klassen konstruiert werden dürfen. Jedes serialisierte Objekt, das in einer beliebigen Session-Zeile vorhanden ist, wird daher im Namen einer anonymen Anfrage instanziiert, und Objekt-Destruktoren werden ausgeführt, wenn diese Objekte verworfen werden. Ein serialisiertes Objekt kann ohne Anmeldung in eine Session-Zeile platziert werden, da der LTI-Authentifizierungs-Einstiegspunkt Anfrageparameter in der Session speichert und über einen Pfad erreichbar ist, den derselbe Initialisierungscode von der Authentifizierung ausnimmt. Eine mit der Anwendung gebündelte Klasse schreibt beim Zerstören eine JSON-kodierte Struktur in eine Datei, die nach einer ihrer eigenen Eigenschaften benannt ist, wodurch Angreifer-kontrollierter Inhalt an einem vom Angreifer gewählten Pfad unterhalb des Web-Roots platziert wird und dies zu Codeausführung als Web-Server-Benutzer führt. Die Versionen 9.22, 10.10 und 11.3 entfernen die Logout-Notification-Implementierung des Endpunkts.
Proof-of-Concept-Exploit für CVE-2026-80428, der die Schwachstelle und ihre Auswirkungen demonstriert.
Containerisiertes Lehr-CTF-Lab zur Emulation von CVE-2026-80428 (CWE-502 Deserialisierung) für sicheres, isoliertes Üben von Studierenden und Forschenden.
DigiProSec · multiple · 11.09.2026
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.