CVE-2026-49283
SimpleSAMLphp: la confusión del validador TLS de HTTP-Artifact permite la omisión de autenticación entre IdP
- Publicado
- 19 ago 2026
- Actualizado
- 19 ago 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 29 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:NBajo · próximos 30 días
- Percentil
- 27,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
La biblioteca SAML2 de SimpleSAMLphp es una biblioteca PHP para funcionalidades relacionadas con SAML2. Antes de las versiones 4.19.3, 4.20.2, 5.0.6 y 6.2.1, el flujo `HTTPArtifact::receive()` puede tratar una Respuesta SAML incrustada sin firmar como criptográficamente válida para el proveedor de identidad incorrecto. `SOAPClient::addSSLValidator()` adjunta un validador basado en TLS al ArtifactResponse SOAP externo, mientras que la Respuesta incrustada recibe un validador que delega en el mensaje externo y posteriormente se verifica contra los metadatos seleccionados del emisor de la respuesta incrustada en lugar de, necesariamente, el emisor del artefacto. `SOAPClient::validateSSL()` retorna normalmente cuando la clave pública TLS no coincide con la clave que se está validando, y `SAML2\Message::validate()` trata una llamada al validador que no lanza una excepción como exitosa. En una federación con múltiples IdP, un IdP malicioso o de menor confianza puede, por tanto, proporcionar un ArtifactResponse que contenga una Respuesta sin firmar que declare a un IdP víctima de mayor confianza como emisor y autenticarse como usuarios arbitrarios con atributos de aserción, NameID y datos de sesión elegidos por el atacante. Este problema se corrige en las versiones 4.19.3, 4.20.2, 5.0.6 y 6.2.1.
Fuentes
1- security-researchInvestigación
PoCs y write-ups de CVEs que reporté (divulgación coordinada; solo publicados y parcheados)
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.