CVE-2026-80428
ILIAS prima della 9.22, 10.10 e 11.3: Iniezione di oggetti PHP non autenticata tramite endpoint di logout Shibboleth
- Pubblicato
- 26 ago 2026
- Aggiornato
- 4 set 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 3 set 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 82,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
ILIAS deserializza i dati di sessione memorizzati per un chiamante non autenticato. L'endpoint del canale di back-channel Shibboleth in components/ILIAS/AuthShibboleth/resources/shib_logout.php viene eseguito in un contesto che ilInitialisation esenta dall'autenticazione, e il suo gestore di notifica di logout individua la sessione da terminare leggendo ogni riga attiva della tabella delle sessioni e passando i dati memorizzati di ciascuna riga a un parser scritto a mano che chiama unserialize senza limitare quali classi possono essere costruite. Qualsiasi oggetto serializzato presente in qualsiasi riga di sessione viene quindi istanziato per conto di una richiesta anonima, e i distruttori degli oggetti vengono eseguiti quando tali oggetti vengono scartati. Un oggetto serializzato può essere inserito in una riga di sessione senza effettuare il login, perché il punto di ingresso di autenticazione LTI memorizza i parametri della richiesta nella sessione ed è raggiungibile su un percorso che lo stesso codice di inizializzazione esenta dall'autenticazione. Una classe inclusa nell'applicazione scrive una struttura codificata in JSON in un file denominato da una delle sue proprietà quando viene distrutta, il che colloca contenuto controllato dall'attaccante in un percorso scelto dall'attaccante sotto la root web e comporta l'esecuzione di codice come utente del server web. Le versioni 9.22, 10.10 e 11.3 rimuovono l'implementazione della notifica di logout dell'endpoint.
Fonti
Proof-of-concept exploit per CVE-2026-80428, che dimostra la vulnerabilità e il suo impatto.
- cve-2026-80428-ctfRicerca
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.