Ilias · Ilias · CVE-2026-80428
**Nome do Software Vulnerável e Versões Afetadas**
ILIAS (versões afetadas não especificadas)
**Description**
Um chamador não autenticado pode acionar a desserialização de dados de sessão armazenados. O endpoint de back-channel do Shibboleth 'components/ILIAS/AuthShibboleth/resources/shib logout.php' opera em um contexto isento de autenticação. Seu manipulador de notificação de logout percorre todas as linhas ativas da tabela de sessão e passa os dados armazenados para um analisador que utiliza `unserialize` sem restringir a construção de classes. Isso permite que objetos serializados sejam instanciados durante uma requisição anônima, disparando destrutores de objetos ao serem descartados. Um invasor pode injetar um objeto serializado em uma linha de sessão através do ponto de entrada de autenticação LTI, que armazena parâmetros de requisição na sessão e também é isento de autenticação. Ao utilizar uma classe incluída na aplicação que grava estruturas codificadas em JSON em um arquivo baseado em suas próprias propriedades durante a destruição, um invasor pode colocar conteúdo controlado em um caminho escolhido abaixo da raiz web, resultando na execução remota de código como o usuário do servidor web.
**Recommendations**
Atualize para a versão 9.22, 10.10 ou 11.3 para remover a implementação vulnerável de notificação de logout.