PT-2026-67421 · Cpan · Xml::Sig

CVE-2026-9487

·

Publicado

2026-08-03

·

Atualizado

2026-08-03

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas XML::Sig versões anteriores a 0.71
Description O XML::Sig permite a manipulação de assinatura (signature wrapping) através do uso de IDs duplicados. A função get signed xml() em lib/XML/Sig.pm, chamada por verify(), resolve o SignedInfo Reference/@URI para um nó usando a expressão XPath //*[@ID='$id'] e retorna apenas o primeiro nó resultante. Se um documento contiver dois elementos com o mesmo valor de ID, o sistema verifica o digest e a assinatura em relação ao primeiro elemento na ordem do documento, e a duplicata não é detectada. Isso permite que um documento seja verificado com sucesso enquanto uma aplicação que resolve o mesmo ID de forma independente pode ler o segundo elemento, fornecido por um atacante; em um contexto SAML2, isso coloca o conteúdo de uma Assertion sob controle do atacante.
Recommendations Atualize para a versão 0.71 ou posterior.

Exploit

Correção

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-9487

Produtos afetados

Xml::Sig