СОВ Dallas Lock — обновление сигнатур от 01.10.2026
«Конфидент» выполнил регулярное обновление доступного всем клиентам набора сигнатур SIGPROD.
При разработке и создании нового набора сигнатур Системы обнаружения и предотвращения вторжений (СОВ) Dallas Lock обратили внимание на уязвимость в miniOrange SAML SSO для WordPress, получившую идентификатор CVE-2026-15013.
Уязвимость затрагивает версии плагина 5.4.3 и более ранние и позволяет неаутентифицированному удалённому злоумышленнику обойти механизм аутентификации SAML за счёт путаницы алгоритмов подписи (HMAC algorithm confusion). Плагин принимает подпись с алгоритмом hmac-sha1, используя в качестве ключа публичный ключ IdP, что даёт возможность подделать SAML-утверждение и войти в систему от имени администратора.
Техническая суть проблемы
Плагин miniOrange SAML SSO не проверяет соответствие алгоритма подписи ожидаемому (RSA-SHA256). Это позволяет атакующему:
- получить публичный ключ IdP из общедоступных метаданных SAML;
- сформировать поддельный SAMLResponse с алгоритмом hmac-sha1, используя публичный ключ в качестве HMAC-ключа;
- отправить поддельный ответ на ACS-эндпоинт (Assertion Consumer Service),
- получить сессию администратора WordPress.
Вектор атаки
- Отправка POST-запроса с параметром SAMLResponse, содержащим подпись
Algorithm="http://www.w3.org/2000/09/xmldsig#hmac-sha1&". - Использование публичного ключа IdP в качестве HMAC-ключа (публичный ключ доступен из метаданных IdP).
Последствия эксплуатации
- Полный обход аутентификации SAML.
- Вход в систему WordPress с правами администратора.
- Загрузка произвольных плагинов/тем и выполнение кода на сервере (RCE).
- Компрометация всех учётных записей сайта.
В текущем обновлении сигнатур СОВ также были добавлены сигнатуры, защищающие в том числе от следующих новых уязвимостей:
- CVE: 2026-54644
- CVE: 2026-51133
- CVE: 2026-15013
- CVE: 2025-50455
- CVE: 2026-65008
- EDB-ID:52670
- CVE: 2026-25544
- CVE: 2026-67206
- CVE: 2026-39987
- CVE: 2026-9198
- CVE: 2026-29053
- CVE: 2026-41456
- CVE: 2026-59827
- CVE: 2025-57819
- CVE: 2026-80428
- CVE: 2025-68137
Все вышеуказанные и многие другие уязвимости были устранены с помощью сигнатур Системы обнаружения и предотвращения вторжений Dallas Lock.
Оригинал новости доступен на сайте Dallas Lock.
По вопросам, связанным с решениями ГК «Конфидент» Dallas Lock, обращайтесь к вашему менеджеру в MONT или на product@mont.ru.