CVE-2026-80428
ILIAS anterior a 9.22, 10.10 y 11.3 Inyección de objetos PHP no autenticada a través del endpoint de cierre de sesión de Shibboleth
- Publicado
- 26 ago 2026
- Actualizado
- 4 sept 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 3 sept 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 82,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
ILIAS deserializa los datos de sesión almacenados para un llamador no autenticado. El endpoint de back-channel de Shibboleth en components/ILIAS/AuthShibboleth/resources/shib_logout.php se ejecuta en un contexto que ilInitialisation exime de la autenticación, y su manejador de notificación de cierre de sesión localiza la sesión a terminar leyendo cada fila activa de la tabla de sesiones y pasando los datos almacenados de cada fila a un analizador escrito a mano que llama a unserialize sin restringir qué clases pueden construirse. Por lo tanto, cualquier objeto serializado presente en cualquier fila de sesión se instancia en nombre de una solicitud anónima, y los destructores de objetos se ejecutan cuando esos objetos se descartan. Un objeto serializado puede colocarse en una fila de sesión sin iniciar sesión, porque el punto de entrada de autenticación LTI almacena los parámetros de la solicitud en la sesión y es accesible a través de una ruta que el mismo código de inicialización exime de la autenticación. Una clase incluida con la aplicación escribe una estructura codificada en JSON en un archivo nombrado por una de sus propias propiedades cuando se destruye, lo que coloca contenido controlado por el atacante en una ruta elegida por el atacante bajo la raíz web y resulta en ejecución de código como el usuario del servidor web. Las versiones 9.22, 10.10 y 11.3 eliminan la implementación de notificación de cierre de sesión del endpoint.
Fuentes
4Prueba de concepto del exploit para CVE-2026-80428, que demuestra la vulnerabilidad y su impacto.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.