CVE-2026-80428
ILIAS avant 9.22, 10.10 et 11.3 — Injection d'objets PHP non authentifiée via le point de terminaison de déconnexion Shibboleth
- Publié
- 26 août 2026
- Mise à jour
- 4 sept. 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 3 sept. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 82,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
ILIAS désérialise les données de session stockées pour un appelant non authentifié. Le point de terminaison du canal secondaire Shibboleth situé dans components/ILIAS/AuthShibboleth/resources/shib_logout.php s'exécute dans un contexte que ilInitialisation exempte de l'authentification, et son gestionnaire de notification de déconnexion localise la session à terminer en lisant chaque ligne active de la table des sessions et en transmettant les données stockées de chaque ligne à un analyseur écrit à la main qui appelle unserialize sans restreindre les classes pouvant être construites. Tout objet sérialisé présent dans une ligne de session est donc instancié au nom d'une requête anonyme, et les destructeurs d'objets s'exécutent lorsque ces objets sont abandonnés. Un objet sérialisé peut être placé dans une ligne de session sans se connecter, car le point d'entrée d'authentification LTI stocke les paramètres de requête dans la session et est accessible via un chemin que le même code d'initialisation exempte de l'authentification. Une classe fournie avec l'application écrit une structure encodée en JSON dans un fichier nommé par l'une de ses propres propriétés lorsqu'elle est détruite, ce qui place un contenu contrôlé par l'attaquant à un chemin choisi par l'attaquant sous la racine web et entraîne une exécution de code en tant qu'utilisateur du serveur web. Les versions 9.22, 10.10 et 11.3 suppriment l'implémentation de la notification de déconnexion du point de terminaison.
Sources
4Preuve de concept d'exploitation pour CVE-2026-80428, démontrant la vulnérabilité et son impact.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.