CVE-2026-9487
\: Improper Verification of Cryptographic Signature (CVE-2026-9487)
Beschreibung
XML::Sig-Versionen vor 0.71 für Perl erlauben die Signaturumwicklung durch doppelte IDs. Die Funktion `_get_signed_xml()` in `lib/XML/Sig.pm`, aufgerufen von `verify()`, löst die SignedInfo Reference/@URI zu einem Knoten mit der XPath-Ausdruck "//*[@ID='$id']" auf und gibt den ersten Knoten des resultierenden Knotensatzes zurück. Ein Dokument, bei dem zwei Elemente diese ID-Wert teilen, wird akzeptiert: Der Digest und die Signatur werden gegen das erste Element im Dokumentenreihenfolge geprüft, und der Duplikat wird nicht erkannt. Ein solches Dokument verifiziert erfolgreich, während eine Anwendung, die dieselbe ID unabhängig auflöst, den zweiten, vom Angreifer bereitgestellten Element lesen kann; im SAML2-Kontext bedeutet dies, dass der Inhalt einer Assertion unter Kontrolle des Angreifers steht.
Metriken
Weakness-Klassen (CWE)
CWE-347Base
Improper Verification of Cryptographic Signature
The product does not verify, or incorrectly verifies, the cryptographic signature for data.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- Initial Analysis2026-08-05 14:57 UTC· nvd@nist.gov
- CPE Configuration: OR *cpe:2.3:a:xml::sig_project:xml::sig:*:*:*:*:*:perl:*:* versions up to (excluding) 0.71
- Reference Type: CPANSec: https://github.com/perl-net-saml2/perl-XML-Sig/commit/4976bde5245df69b8e02c6ae061acbd4891cd7f9.patch Types: Patch
- Reference Type: CPANSec: https://metacpan.org/release/TIMLEGGE/XML-Sig-0.71/source/Changes Types: Release Notes
- New CVE Received2026-08-03 14:16 UTC· 9b29abf9-4ab0-4765-b253-1875cd9b441e
- Affected: XML::Sig
- Description: XML::Sig versions before 0.71 for Perl allow signature wrapping via duplicate ID. _get_signed_xml() in lib/XML/Sig.pm, called from verify(), resolves the SignedInfo Reference/@URI to a node with the XPath expression "//*[@ID='$id']" and returns the first node of the resulting node set. A document in which two elements share that ID value is accepted: the digest and signature are checked against whichever element comes first in document order, and the duplicate is not detected. Such a document verifies successfully while an application that resolves the same ID independently can read the second, attacker supplied element; in a SAML2 context this places the contents of an Assertion under attacker control.
- CWE: CWE-347
- Reference: https://github.com/perl-net-saml2/perl-XML-Sig/commit/4976bde5245df69b8e02c6ae061acbd4891cd7f9.patch
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
xml\
\0.71