„`html
Zusammenfassung
Die Schwachstelle CVE-2026-18108 betrifft Net::SAML2-Versionen vor 0.86 für Perl und ermöglicht einen kritischen Authentifizierungs-Bypass. Die Funktion _verify_encrypted_assertion akzeptiert EncryptedAssertions, deren entschlüsselte Inhalte keine digitale Signatur tragen. Dies ermöglicht es Angreifern, sich als beliebige Benutzer zu authentifizieren, wenn die betroffene Anwendung mit einem konfigurierten Schlüssel zur Entschlüsselung arbeitet.
Betroffene Systeme
Betroffen sind alle Implementierungen von Net::SAML2 fĂĽr Perl in Versionen vor 0.86, die eine Decryption-Konfiguration (key_file) verwenden. Dies umfasst insbesondere:
- SAML 2.0 Service Provider (SP) Implementierungen
- Perl-basierte Identity Provider und Federation-Systeme
- Anwendungen mit SAML-Integration ĂĽber Net::SAML2
Technische Details
Die Schwachstelle liegt in der Logik der Signaturvalidierung. Die betroffene Code-Zeile „return $xml unless $xpath->exists(‚dsig:Signature‘, $assert);“ fĂĽhrt zu einer frĂĽhen RĂĽckgabe, wenn keine Signatur vorhanden ist. Die nachfolgenden SicherheitsprĂĽfungen (Signaturverifizierung und Trust-Anchor-Validierung) werden nur ausgefĂĽhrt, wenn eine Signatur existiert.
Ein Angreifer kann eine EncryptedAssertion ohne dsig:Signature-Element mit dem öffentlichen Verschlüsselungszertifikat des Service Providers (dieses ist in den SAML-Metadaten öffentlich verfügbar) verschlüsseln, diese in eine samlp:Response einwickeln und an das Assertion Consumer Service (ACS) übermitteln. Die unverifizierten NameID und Attribute werden dann in das Assertion-Objekt übernommen.
Systeme ohne konfigurierte key_file sind nicht betroffen, da sie EncryptedAssertions nicht entschlĂĽsseln.
Empfohlene Massnahmen
- Sofortiges Update auf Net::SAML2 Version 0.86 oder höher
- ĂśberprĂĽfung aller SAML-Implementierungen auf die Verwendung von Decryption-Konfigurationen
- Implementierung zusätzlicher Validierungsmechanismen auf Anwendungsebene
- Audit der SAML-Assertion-Verarbeitung durchfĂĽhren
Bewertung
CVSS-Score: 9.8 (Critical)
Die kritische Einstufung ist gerechtfertigt, da die Schwachstelle einen kompletten Authentifizierungs-Bypass ermöglicht. Der Angriffsvektor ist netzwerkbasiert, erfordert keine Authentifizierung und keine Benutzerinteraktion. Die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit sind erheblich.