Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Claude AI halla fallos de SAML que permiten robo de cuentas


Investigadores de seguridad han utilizado la inteligencia artificial Claude de Anthropic para descubrir fallos graves en las implementaciones del Security Assertion Markup Language (SAML). Estas vulnerabilidades podrían permitir que atacantes evadan la autenticación y tomen el control de cuentas de usuario, evidenciando riesgos persistentes relacionados con el procesamiento de firmas XML y el comportamiento inconsistente de los analizadores.





Investigadores de seguridad han utilizado la IA Claude de Anthropic para descubrir fallos graves en las implementaciones del Lenguaje de Marcado para Afirmaciones de Seguridad (SAML) que podrían permitir a los atacantes saltarse la autenticación y tomar el control de las cuentas de usuario.

Los hallazgos resaltan los riesgos de seguridad persistentes creados por el procesamiento de firmas XML, el comportamiento inconsistente de los analizadores (parsers) y el código SAML personalizado.

Un investigador de Oblique Security construyó un entorno de pruebas asistido por IA basado en Claude Opus para examinar librerías y aplicaciones SAML.

En lugar de ordenar al modelo que reprodujera errores conocidos, el sistema proporcionó un modelo de amenazas y dejó que Claude explorara cómo cada implementación manejaba los datos XML firmados.

El proceso separó el descubrimiento de comportamientos inusuales del analizador de la validación, en la cual el modelo intentó crear un exploit funcional de extremo a extremo.

Claude AI encuentra fallos en SAML

SAML se utiliza ampliamente para el inicio de sesión único (SSO) empresarial, permitiendo que un proveedor de identidad envíe afirmaciones de autenticación firmadas a un proveedor de servicios. Sin embargo, una implementación segura depende de que ambos componentes interpreten el mismo documento XML de la misma manera.

Cuando la verificación de la firma y la lógica de la aplicación procesan el XML de forma diferente, los atacantes pueden proporcionar datos de identidad no firmados que la aplicación acepta por error.

La investigación identificó saltos completos de autenticación en cuatro proyectos, incluyendo Authentik, PHP litesaml/lightsaml, OneUptime y Java saml-client.

En tres casos, el problema involucró el envoltorio de firmas SAML (SAML signature wrapping), una clase de ataque antigua en la que un atacante mueve o inyecta elementos XML para que una firma válida se verifique en un objeto diferente, mientras la aplicación lee la información de identidad de otro.

El problema más notable afectó a Authentik, un proveedor de identidad de código abierto. Registrado como CVE-2026-57580, el fallo permitía a un atacante utilizar un comentario XML dentro de un valor NameID de SAML.

Bajo ciertos modos de coincidencia de cuentas no predeterminados, Authentik podía interpretar el valor antes del comentario como el nombre de usuario o correo electrónico de una víctima, incluso si la afirmación firmada seguía siendo válida. Esto podría vincular una identidad externa controlada por un atacante a la cuenta de la víctima, creando una vía persistente para el robo de la cuenta.

Authentik corrigió la vulnerabilidad en las versiones 2026.2.6 y 2026.5.5. Si tu organización utiliza fuentes SAML entrantes con coincidencia USERNAME_LINK o EMAIL_LINK, deberías verificar que has aplicado la actualización.

El proveedor señaló que la coincidencia de identificadores únicos predeterminada y los despliegues de proveedores SAML salientes no se vieron afectados. La investigación también descubrió debilidades fuera de las respuestas de inicio de sesión SAML estándar.

Según la investigación de Oblique Security, los saltos de validación de firmas en solicitudes de autenticación, consultas de atributos y operaciones de cierre de sesión podrían permitir la divulgación de información o el cierre de sesión arbitrario de usuarios.

Los riesgos de denegación de servicio también fueron comunes. Varias librerías aceptaban documentos XML controlados por atacantes que podían provocar un uso excesivo de memoria durante la validación de la firma o la transformación de XML.

Tales debilidades son especialmente peligrosas porque a menudo pueden explotarse antes de la autenticación. Los hallazgos refuerzan un mensaje familiar para los equipos de identidad: evita las implementaciones de SAML personalizadas siempre que sea posible.

Como desarrollador, deberías usar librerías maduras y mantenidas activamente, validar estrictamente los elementos firmados, desactivar transformaciones XML peligrosas, imponer límites de tamaño de documento y recursos, y probar los flujos de identidad en busca de diferenciales de analizadores y ataques de envoltorio de firma.

La IA puede acelerar el descubrimiento de vulnerabilidades, pero también puede exponer lo frágiles que siguen siendo las implementaciones de autenticación heredadas basadas en XML.



Fuentes:
https://cybersecuritynews.com/claude-ai-finds-saml-security-flaws/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.