CVE-2026-49283
SimpleSAMLphp: confusão no validador TLS do HTTP-Artifact permite bypass de autenticação entre IdPs
- Publicado
- 19 de ago. de 2026
- Atualizado
- 19 de ago. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 29 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:NBaixo · próximos 30 dias
- Percentil
- 27,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
A biblioteca SAML2 do SimpleSAMLphp é uma biblioteca PHP para funcionalidades relacionadas ao SAML2. Antes das versões 4.19.3, 4.20.2, 5.0.6 e 6.2.1, o fluxo `HTTPArtifact::receive()` pode tratar uma Resposta SAML incorporada e não assinada como criptograficamente válida para o provedor de identidade errado. O `SOAPClient::addSSLValidator()` anexa um validador baseado em TLS à Resposta de Artefato SOAP externa, enquanto a Resposta incorporada recebe um validador que delega para a mensagem externa e é posteriormente verificada contra metadados selecionados do emissor da resposta incorporada, em vez de necessariamente o emissor do artefato. O `SOAPClient::validateSSL()` retorna normalmente quando a chave pública TLS não corresponde à chave que está sendo validada, e o `SAML2\Message::validate()` trata uma chamada de validador que não lança exceção como bem-sucedida. Em uma federação com múltiplos IdPs, um IdP malicioso ou de menor confiança pode, portanto, fornecer uma Resposta de Artefato contendo uma Resposta não assinada que alega um IdP vítima de maior confiança como emissor e autenticar como usuários arbitrários com atributos de asserção, NameID e dados de sessão escolhidos pelo atacante. Este problema é corrigido nas versões 4.19.3, 4.20.2, 5.0.6 e 6.2.1.
Fontes
1- security-researchPesquisa
PoCs & write-ups para CVEs que reportei (divulgação coordenada; apenas publicados e corrigidos)
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.