CVE-2026-49283
SimpleSAMLphp : la confusion du validateur TLS HTTP-Artifact permet de contourner l'authentification entre IdP
- Publié
- 19 août 2026
- Mise à jour
- 19 août 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 29 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:NFaible · 30 prochains jours
- Percentile
- 27,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
La bibliothèque SAML2 de SimpleSAMLphp est une bibliothèque PHP pour les fonctionnalités liées à SAML2. Avant les versions 4.19.3, 4.20.2, 5.0.6 et 6.2.1, le flux `HTTPArtifact::receive()` peut traiter une réponse SAML intégrée non signée comme cryptographiquement valide pour le mauvais fournisseur d'identité. `SOAPClient::addSSLValidator()` attache un validateur basé sur TLS à la réponse ArtifactResponse SOAP externe, tandis que la réponse intégrée reçoit un validateur qui délègue au message externe et est ensuite vérifié par rapport aux métadonnées sélectionnées à partir de l'émetteur de la réponse intégrée plutôt que nécessairement de l'émetteur de l'artefact. `SOAPClient::validateSSL()` retourne normalement lorsque la clé publique TLS ne correspond pas à la clé en cours de validation, et `SAML2\Message::validate()` traite un appel de validateur qui ne lève pas d'exception comme réussi. Dans une fédération multi-IdP, un IdP malveillant ou de moindre confiance peut donc fournir une ArtifactResponse contenant une réponse non signée qui prétend que l'IdP victime de confiance supérieure est l'émetteur et s'authentifier comme des utilisateurs arbitraires avec des attributs d'assertion, un NameID et des données de session choisis par l'attaquant. Ce problème est corrigé dans les versions 4.19.3, 4.20.2, 5.0.6 et 6.2.1.
Sources
1- security-researchRecherche
PoCs & write-ups pour les CVE que j'ai signalées (divulgation coordonnée ; publiées + corrigées uniquement)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.