PT-2026-45039 · Admidio+2 · Admidio+1

CVE-2026-47229

·

Publicado

2026-05-29

·

Atualizado

2026-08-13

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Admidio versões anteriores a 5.0.10
Descrição Existe uma vulnerabilidade de Cross-Site Request Forgery (CSRF) no endpoint modules/sso/clients.php. O caso enable não valida o adm csrf token e aceita requisições via parâmetros GET. Isso permite que um invasor engane um administrador autenticado para desativar ou reativar qualquer cliente SAML ou OIDC configurado, induzindo-o a visitar uma página maliciosa. A desativação de um cliente SSO causa a interrupção do serviço para todas as aplicações dependentes (relying-party) que o utilizam para autenticação. O processo envolve a função enable(), que modifica a coluna smc enabled para clientes SAML ou a coluna ocl enabled para clientes OIDC, e a função save(), que persiste a alteração. O ataque requer o uuid do cliente alvo, que pode ser obtido através da interface do usuário ou de endpoints de metadados.
Recomendações Atualize para a versão 5.0.10. Como medida paliativa temporária, restrinja o acesso ao endpoint modules/sso/clients.php apenas a redes confiáveis.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47229
GHSA-XG76-5QJ2-2HHV

Produtos afetados

Admidio
Admidio/Admidio