PT-2026-67395 · Cpan · Net::Saml2

CVE-2026-18108

·

Publicado

2026-08-03

·

Atualizado

2026-08-06

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Net::SAML2 versões anteriores a 0.86
Description Existe uma falha de bypass de autenticação porque a função verify encrypted assertion() aceita um EncryptedAssertion cujo conteúdo descriptografado não possui assinatura. A função descriptografa o EncryptedAssertion e o retorna como verificado quando não há assinatura, ignorando as verificações subsequentes de assinatura e âncora de confiança. Consequentemente, uma asserção descriptografada sem o elemento dsig:Signature é processada por new from xml(), permitindo que seu NameID e atributos sejam lidos no objeto de asserção. Como o certificado de criptografia de um Provedor de Serviços (SP) é público em seus metadados SAML, uma parte não autenticada pode criptografar uma asserção não assinada usando esse certificado, envolvê-la em um samlp:Response e enviá-la ao serviço consumidor de asserções para se autenticar como um usuário arbitrário. Este problema afeta chamadores que configuram um key file para aceitar EncryptedAssertions.
Recommendations Atualize para a versão 0.86 ou posterior. Como medida de mitigação temporária, evite configurar um key file para desativar a aceitação de EncryptedAssertions.

Exploit

Correção

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-18108

Produtos afetados

Net::Saml2