СОВ Dallas Lock — обновление сигнатур от 01.10.2026

«Конфидент» выполнил регулярное обновление доступного всем клиентам набора сигнатур SIGPROD.

При разработке и создании нового набора сигнатур Системы обнаружения и предотвращения вторжений (СОВ) Dallas Lock обратили внимание на уязвимость в miniOrange SAML SSO для WordPress, получившую идентификатор CVE-2026-15013.

Уязвимость затрагивает версии плагина 5.4.3 и более ранние и позволяет неаутентифицированному удалённому злоумышленнику обойти механизм аутентификации SAML за счёт путаницы алгоритмов подписи (HMAC algorithm confusion). Плагин принимает подпись с алгоритмом hmac-sha1, используя в качестве ключа публичный ключ IdP, что даёт возможность подделать SAML-утверждение и войти в систему от имени администратора.

Техническая суть проблемы

Плагин miniOrange SAML SSO не проверяет соответствие алгоритма подписи ожидаемому (RSA-SHA256). Это позволяет атакующему:

  • получить публичный ключ IdP из общедоступных метаданных SAML;
  • сформировать поддельный SAMLResponse с алгоритмом hmac-sha1, используя публичный ключ в качестве HMAC-ключа;
  • отправить поддельный ответ на ACS-эндпоинт (Assertion Consumer Service),
  • получить сессию администратора WordPress.

Вектор атаки

  • Отправка POST-запроса с параметром SAMLResponse, содержащим подпись Algorithm="http://www.w3.org/2000/09/xmldsig#hmac-sha1&".
  • Использование публичного ключа IdP в качестве HMAC-ключа (публичный ключ доступен из метаданных IdP).

Последствия эксплуатации

  • Полный обход аутентификации SAML.
  • Вход в систему WordPress с правами администратора.
  • Загрузка произвольных плагинов/тем и выполнение кода на сервере (RCE).
  • Компрометация всех учётных записей сайта.

В текущем обновлении сигнатур СОВ также были добавлены сигнатуры, защищающие в том числе от следующих новых уязвимостей:

  • CVE: 2026-54644
  • CVE: 2026-51133
  • CVE: 2026-15013
  • CVE: 2025-50455
  • CVE: 2026-65008
  • EDB-ID:52670
  • CVE: 2026-25544
  • CVE: 2026-67206
  • CVE: 2026-39987
  • CVE: 2026-9198
  • CVE: 2026-29053
  • CVE: 2026-41456
  • CVE: 2026-59827
  • CVE: 2025-57819
  • CVE: 2026-80428
  • CVE: 2025-68137

Все вышеуказанные и многие другие уязвимости были устранены с помощью сигнатур Системы обнаружения и предотвращения вторжений Dallas Lock.

Оригинал новости доступен на сайте Dallas Lock.

По вопросам, связанным с решениями ГК «Конфидент» Dallas Lock, обращайтесь к вашему менеджеру в MONT или на product@mont.ru.