PT-2026-86577 · Unknown · Mojox::Authentication+1

CVE-2026-86304

·

Publicado

2026-09-06

·

Atualizado

2026-09-07

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas MojoX::Authentication versões anteriores a 0.006
Description Existe uma falha de bypass de autenticação na implementação SAML. A função parse assertion em MojoX::Authentication::Model::SAML2 inicializa o Net::SAML2::Binding::POST sem uma âncora de confiança. Quando combinado com versões do Net::SAML2 anteriores a 0.86, a assinatura em uma asserção não criptografada é validada contra o certificado fornecido na própria resposta, em vez de uma autoridade confiável. Isso permite que um invasor se autentique como qualquer usuário fornecendo uma resposta SAML assinada com um certificado sob seu controle, desde que satisfaça os requisitos de audience, InResponseTo e timestamp.
Recommendations Atualize o MojoX::Authentication para a versão 0.006 ou posterior.

Correção

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-86304

Produtos afetados

Mojox::Authentication
Net::Saml2