CVE-2026-9487

\: Improper Verification of Cryptographic Signature (CVE-2026-9487)

criticalEPSS 0.2 %

Beschreibung

XML::Sig-Versionen vor 0.71 für Perl erlauben die Signaturumwicklung durch doppelte IDs. Die Funktion `_get_signed_xml()` in `lib/XML/Sig.pm`, aufgerufen von `verify()`, löst die SignedInfo Reference/@URI zu einem Knoten mit der XPath-Ausdruck "//*[@ID='$id']" auf und gibt den ersten Knoten des resultierenden Knotensatzes zurück. Ein Dokument, bei dem zwei Elemente diese ID-Wert teilen, wird akzeptiert: Der Digest und die Signatur werden gegen das erste Element im Dokumentenreihenfolge geprüft, und der Duplikat wird nicht erkannt. Ein solches Dokument verifiziert erfolgreich, während eine Anwendung, die dieselbe ID unabhängig auflöst, den zweiten, vom Angreifer bereitgestellten Element lesen kann; im SAML2-Kontext bedeutet dies, dass der Inhalt einer Assertion unter Kontrolle des Angreifers steht.

Metriken

Severity
critical
kein öffentlicher PoC bekannt
9.1
Quelle: nvd-v3
6.2 %
Niedrig — CVE gehört zu den unteren 10 % der heute bewerteten CVEs.
0.2 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-08-03 13:14 UTC
CWE-347

Weakness-Klassen (CWE)

  • CWE-347Base

    Improper Verification of Cryptographic Signature

    The product does not verify, or incorrectly verifies, the cryptographic signature for data.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. Initial Analysis2026-08-05 14:57 UTC· nvd@nist.gov
    • CPE Configuration: OR *cpe:2.3:a:xml::sig_project:xml::sig:*:*:*:*:*:perl:*:* versions up to (excluding) 0.71
    • Reference Type: CPANSec: https://github.com/perl-net-saml2/perl-XML-Sig/commit/4976bde5245df69b8e02c6ae061acbd4891cd7f9.patch Types: Patch
    • Reference Type: CPANSec: https://metacpan.org/release/TIMLEGGE/XML-Sig-0.71/source/Changes Types: Release Notes
  2. New CVE Received2026-08-03 14:16 UTC· 9b29abf9-4ab0-4765-b253-1875cd9b441e
    • Affected: XML::Sig
    • Description: XML::Sig versions before 0.71 for Perl allow signature wrapping via duplicate ID. _get_signed_xml() in lib/XML/Sig.pm, called from verify(), resolves the SignedInfo Reference/@URI to a node with the XPath expression "//*[@ID='$id']" and returns the first node of the resulting node set. A document in which two elements share that ID value is accepted: the digest and signature are checked against whichever element comes first in document order, and the duplicate is not detected. Such a document verifies successfully while an application that resolves the same ID independently can read the second, attacker supplied element; in a SAML2 context this places the contents of an Assertion under attacker control.
    • CWE: CWE-347
    • Reference: https://github.com/perl-net-saml2/perl-XML-Sig/commit/4976bde5245df69b8e02c6ae061acbd4891cd7f9.patch

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • xml\

    \0.71

Quellen & Referenzen

Verknüpfte Empfehlungen

IDCVE-2026-9487