Picketlink-federation: auth bypass in picketlink saml unsolicited-response
28Vexday Risk Score
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
ssvc Trackcvss 9.8epss 0.3%
probabilidade de exploração
0.3%top 75% das CVEs
exploração observada
nãonenhuma fonte reporta
A flaw was found in Picketlink Federation SAML; the unsolcited response handler would accept forged assertions with no verification or validation, permitting an unauthed attacker to authenticate as any principal in any role. This could lead to information disclosure, access to restricted operations, or other flaws.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
Red Hat · Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7Red Hat · Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 8Red Hat · Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 9Red Hat · Red Hat JBoss Enterprise Application Platform 8Referências
https://access.redhat.com/errata/RHSA-2026:53644https://access.redhat.com/errata/RHSA-2026:53645https://access.redhat.com/errata/RHSA-2026:53646https://access.redhat.com/errata/RHSA-2026:53806https://access.redhat.com/security/cve/CVE-2026-10579https://bugzilla.redhat.com/show_bug.cgi?id=2480325