Retour aux alertes CVE
CVE-2026-10579 CRITICAL CVSS 9.8

CVE-2026-10579 CRITICAL

Publiée 3 weeks ago Fiche NVD officielle

Qu'est-ce que c'est ?

Résumé

Cette faille permet à un attaquant non authentifié d'usurper n'importe quel compte utilisateur car le composant Picketlink Federation SAML accepte des assertions falsifiées sans aucune vérification. Cela entraîne un accès non autorisé à des opérations sensibles et à des données confidentielles. Pour y remédier, mettez à jour la bibliothèque Picketlink vers une version sécurisée ou forcez la validation systématique des signatures des assertions SAML.

A flaw was found in Picketlink Federation SAML; the unsolcited response handler would accept forged assertions with no verification or validation, permitting an unauthed attacker to authenticate as any principal in any role. This could lead to information disclosure, access to restricted operations, or other flaws.

Technologies affectées

Non précisé par la fiche NVD.

Recommandation

Vérifie la disponibilité d'un correctif pour la technologie concernée et applique-le dès que possible. Consulte la fiche NVD pour les références officielles du fournisseur.

Exploits publics connus (0)

Aucun proof-of-concept public trouvé sur GitHub à ce jour. Ça peut changer : les PoC sont souvent publiés plusieurs jours ou semaines après la divulgation.