PT-2026-67426 · Cpan · Xml::Sig

CVE-2026-18568

·

Publicado

2026-08-03

·

Atualizado

2026-08-03

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas XML::Sig versões 0.29 até 0.71
Descrição Existe um problema onde a verificação de assinatura pode ser ignorada porque a função verify() em lib/XML/Sig.pm retorna verdadeiro se todas as assinaturas forem ignoradas antes que qualquer verificação criptográfica seja realizada. Isso ocorre quando o loop que itera sobre os elementos //dsig:Signature atinge uma instrução next através de dois caminhos específicos: quando um SignedInfo/Reference/@URI não resolve para nenhum elemento enquanto $numsigs é maior que 1, ou quando id attr está definido e uma referência não corresponde ao ID solicitado. Como o loop não registra quais assinaturas foram efetivamente validadas, a função chega a um return 1 incondicional se todas as assinaturas seguirem esses caminhos. Consequentemente, um chamador que forneça um XML não confiável pode receber um resultado de verificação positivo para um documento no qual nenhum digest ou valor de assinatura foi verificado, independentemente do uso de uma âncora de confiança cert ou cert text.
Recomendações Atualize o XML::Sig para a versão 0.72 ou posterior.

Exploit

Correção

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-18568

Produtos afetados

Xml::Sig