pac 4 j-saml antes 6.5.6 não requer validação de assinatura de SAML LogoutPeça mensagens em SAML 2 SairValidator.validate Sair da Requerência(). Quando um IdP não envia nenhum SessionIndex, uma sessão pode ser destruída com base apenas no NameID, permitindo que um atacante não autenticado envie uma solicitação de Logout não assinada com um identificador suposto (por exemplo, um endereço de e- mail usado como NameID) para terminar a sessão SAML de uma vítima. Registro de aconselhamento: GHSA-r 76 c- m 8 xx- m 685. Identificadores relacionados: CVE- 2026 - 82465.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 29 T 18: 31: 31.000 Z e lista a sua última modificação como 2026 - 08 - 29 T 18: 31: 31.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L; CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 345. O registro contém 6 suporte de referências nestes tipos: AVISO, WEB.