CVE-2026-15013 – miniOrange SA... ノート

CVE-2026-15013 – miniOrange SAML SSO <= 5.4.3 認証されていない認証バイパス (PoC)

投稿者:Öner Efe Güngör、2026年8月6日 Hello Full Disclosure、CVE-2026-15013の独立したラボでの概念実証(Proof-of-Concept)を共有したいと思います。CVE-2026-15013 – miniOrange SAML SSO <= 5.4.3 認証なし 認証バイパスSAML署名アルゴリズムの混同脆弱性。認証されていない攻撃者は、IdPの公開鍵に対してHMAC-SHA1検証を強制することで、有効なSAMLResponseを偽造でき、アカウントの完全な乗っ取り(管理者を含む)が可能になります。根本原因: