つみかさね

CVE-2026-10579

Critical(9.8)

PicketLink SAMLの署名検証欠落 CVE-2026-10579:影響範囲と対応方法

公開日: 2026-09-26データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
PicketLink Federation (SAML)Red Hat対応エラータ未適用のバージョン

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1PicketLink SAMLの使用有無と適用済みRHSAを確認する
  2. 2該当するRed Hatエラータを適用する
  3. 3SAML SSOを外部公開しているアプリを優先的に対応する

影響対象

PicketLink / SAML SSO利用者

対応不要な人

  • ✓PicketLinkを使用していない、または該当エラータを適用済みの場合

補足

  • -認証基盤の根幹に関わるため、なりすましによる影響が広範です
CVEPicketLinkSAML認証バイパスRedHat

30秒で判断

  • 対応すべき人: PicketLink Federation(SAML)を用いたSSOを利用しているアプリケーションの運用者。
  • 対応不要な人: PicketLink を使用していない方、該当Red Hatエラータを適用済みの方。
  • 確認コマンド: 利用中のミドルウェア/アプリでPicketLink SAMLの使用有無と、適用済みRHSAを確認。

概要

PicketLink Federation の SAML 実装に、署名検証の欠落による脆弱性があります(CWE-347)。未要求(unsolicited)応答ハンドラが、偽造されたアサーションを検証・妥当性確認なしで受け入れてしまうため、未認証の攻撃者が任意のプリンシパルとして、任意のロールで認証を通過できる可能性があります。

SAML SSO を利用するアプリケーションにおいて、なりすましによる情報漏えい、制限された操作へのアクセス、その他の不正操作につながり得ます。認証基盤の根幹に関わるため、影響は深刻です。

CVSSベクトル

項目値
CVSSスコア9.8(Critical)
攻撃元区分 (AV)ネットワーク
攻撃条件の複雑さ (AC)低
必要な権限 (PR)不要
CWECWE-347(不適切な署名検証)

影響を受けるソフトウェア

製品ベンダーバージョン
PicketLink Federation (SAML)Red Hat対応エラータ未適用のバージョン

修正バージョンと回避策

該当するRed Hatのセキュリティエラータ(RHSA-2026:53644 ほか)を適用してください。SAML SSOを外部公開しているアプリケーションは特に優先的に対応することを推奨します。

関連リンク


データソース: NVD (NIST), Red Hat Security AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。