Verificação insuficiente da vulnerabilidade de autenticidade de dados na caixa de comandos permite que um atacante estabeleça uma sessão autenticada usando uma resposta SAML que o provedor de serviços nunca solicitou. Samly.SPHandler.validate_ authresp/ 3 no lib/samly/sp_handler.ex valida uma resposta SAML para o fluxo iniciado pelo SP comparando apenas o valor do Estado Relais, o identificador IdP e a presença de um URL de alvo na sessão. Ele nunca compara SujeitoConfirmaçãoData/@ InResponseTo com o ID do AuthnRequest o provedor de serviço emitido, e esse ID de solicitação nunca é persistido, por isso nenhuma comparação é possível. SAML 2.0 Seção central 4.1.4.3 requer que um fornecedor de serviços rejeite uma resposta cuja InResponseTo não corresponde a um pedido que ele fez. A biblioteca esaml subjacente verifica o status, assinatura, destinatário, audiência e impasse, mas também nunca inspeciona InResponseTo, por isso nada mais fecha o gap. A exploração requer uma afirmação validamente assinada do IdP confiável, que um atacante pode obter por sua própria conta, e um Estado de Relação que corresponde à sessão da vítima; a própria assinatura da afirmação permanece intacta, por isso não é um problema de falsificação de assinaturas.

Esta questão afeta o samly: from v 0.3.0 Em frente. Registro de aconselhamento: GHSA- 4 mhx- 38 g 6 - r 4 wq. Identificadores relacionados: CVE- 2026 - 53425.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 20 T 18: 30: 59.000 Z e lista a sua última modificação como 2026 - 08 - 20 T 18: 30: 59.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/S:X/AU:X/R:X/V:X/X/RE:X/U:X.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 345. O registro contém 3 suporte de referências nestes tipos: AVISO, WEB.