PT-2026-48733 · Cloud Foundry · Cf-Deployment+1

CVE-2026-41005

·

Publicado

2026-06-11

·

Atualizado

2026-06-17

CVSS v3.1

9.0

Crítica

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Cloud Foundry UAA versões 2.0.0 até 78.13.0 Cloud Foundry CF Deployment versões anteriores a 56.1.0
Descrição O Cloud Foundry UAA trata incorretamente a criptografia XML para o Provedor de Serviço como um substituto para as assinaturas XML do Provedor de Identidade em dois fluxos SAML: a concessão de portador SAML2 OAuth 2.0 (endpoint de token) e o SSO do navegador (ACS) quando wantAssertionSigned está definido como false. Isso permite que asserções ou respostas não assinadas, mas que contenham conteúdo criptografado, sejam aceitas. Como a criptografia utiliza a chave pública do Provedor de Serviço a partir de metadados publicados, qualquer parte pode produzir o texto cifrado que o UAA consegue descriptografar; portanto, a descriptografia bem-sucedida não prova que o Provedor de Identidade emitiu a mensagem.
Recomendações Atualize o Cloud Foundry UAA para uma versão posterior a 78.13.0. Atualize o Cloud Foundry CF Deployment para uma versão posterior a 56.1.0.

Correção

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41005

Produtos afetados

Cf-Deployment
Cloud Foundry Uaa