miniOrange SAML SSO Authentifizierungs-Bypass

Ein miniOrange SAML SSO Authentifizierungs-Bypass (CVE-2026-61979, CVE-2026-15981) erlaubt gefälschte Admin-Logins auf WordPress — Scanner übersehen es.

Ein miniOrange SAML SSO Authentifizierungs-Bypass wird aktiv gegen WordPress-Seiten ausgenutzt, und die meisten Schwachstellen-Scanner können nicht erkennen, ob eine konkrete Seite tatsächlich betroffen ist. Zwei verkettete Fehler, CVE-2026-61979 und CVE-2026-15981 (je CVSS 9.8), erlauben einem unauthentifizierten Angreifer, einen SAML-Login zu fälschen und sich als beliebiger bestehender Nutzer, einschließlich Administratoren, im wp-admin-Bereich anzumelden. DigitalOcean bestätigte Ausnutzungsversuche ab dem 16. August 2026 gegen eine kostenpflichtige Plugin-Edition, die jede öffentliche Schwachstellendatenbank als bereits gepatcht auswies.

Was ist passiert

Das Plugin miniOrange SAML 2.0 Single Sign On macht aus einer WordPress-Seite einen SAML Service Provider, sodass Mitarbeitende sich über Microsoft Entra ID, Okta, Google Workspace oder OneLogin anmelden können statt über separate WordPress-Zugangsdaten. CVE-2026-61979 ist eine Signaturalgorithmus-Verwechslung: Das Plugin erlaubt einer eingehenden SAML-Antwort, ihren eigenen Signaturalgorithmus anzugeben, einschließlich HMAC-SHA1, wodurch das Plugin den öffentlichen RSA-Schlüssel des Identity Providers als gemeinsames Geheimnis behandelt. Da dieser Schlüssel per Definition öffentlich ist, kann ein Angreifer eine Signatur fälschen, die das Plugin als echt akzeptiert. CVE-2026-15981 ist ein separater Fehler in der Behandlung des dreiwertigen OpenSSL-Verifikationsergebnisses: Ein interner OpenSSL-Fehler (-1) wird als Boolean ausgewertet, und PHP behandelt -1 als wahr, wodurch fehlerhafte Signaturen die Prüfung bestehen.

Beide Fehler wurden im Juli 2026 öffentlich offengelegt und für die kostenlose Edition des Plugins gepatcht. Was nicht offengelegt wurde: miniOrange vertreibt dieses Plugin unter einem einzigen WordPress.org-Eintrag, der tatsächlich sieben unabhängig versionierte Produkteditionen bündelt (Free, Premium, Standard, Enterprise/All-Inclusive und VIP, jeweils in Single-Site- und Multisite-Varianten), und nur die kostenlose Edition erhielt jemals eine öffentliche Sicherheitswarnung. Das Sicherheitsteam von DigitalOcean erkannte und blockierte am 16. August eine anomale WordPress-Admin-Sitzung, führte sie auf die Standard-Edition Version 16.1.9 zurück und führte — da keine öffentliche Analyse für irgendeine kostenpflichtige Edition existierte — eine eigene Root-Cause-Analyse durch und arbeitete mit dem Hersteller zusammen, um die vollständige Sieben-Editionen-Versionstabelle zu erhalten, die anschließend vom Sicherheitsunternehmen Patchstack veröffentlicht wurde.

Da jeder öffentliche Schwachstellen-Eintrag nur den Versionsbereich der kostenlosen Edition beschrieb, wurde jede kostenpflichtige Installation mit einer höheren Versionsnummer als bereits gepatcht gemeldet, unabhängig davon, ob dies tatsächlich zutraf. Ein Proof-of-Concept-Exploit für die kostenlose Edition ist inzwischen öffentlich, und Patchstack hat opportunistisches Scanning von mindestens sechs IP-Adressen aus Europa, Afrika und den USA beobachtet.

Warum das wichtig ist

WordPress in Kombination mit SSO über einen unternehmenseigenen Identity Provider ist ein gängiges Setup für Marketing-Seiten, Intranets und Partnerportale im deutschen Mittelstand, die an Entra ID oder Google Workspace angebunden sind. Dieser miniOrange SAML SSO Authentifizierungs-Bypass ist keine Geschichte über ein verpasstes Patch-Fenster — es ist eine Geschichte über eine Hersteller-Offenlegungspraxis, die eine korrekte Patch-Verifikation für den Großteil der Plugin-Kundschaft strukturell unmöglich machte. Jeder Compliance-Prozess, der sich auf Scanner-Ausgaben oder CVE-Versionsbereiche als Nachweis der Behebung verlässt, muss genau dieses Fehlerbild erkennen können: ein Hersteller, der still patcht, ohne Changelog-Eintrag oder Warnung für jede Produktlinie, die er verkauft.

Was Sie jetzt tun sollten

  1. Sofortmaßnahme: Ihre genaue miniOrange-SAML-SSO-Edition identifizieren (Free, Premium, Standard, Enterprise/All-Inclusive oder VIP, Single-Site oder Multisite) und Ihre installierte Version gegen die veröffentlichte Sieben-Editionen-Versionstabelle von Patchstack und DigitalOcean abgleichen.
  2. Prüfen: Vertrauen Sie nicht allein auf Ihr Plugin-Update-Dashboard — kostenpflichtige Editionen auf einer verwundbaren Version zeigen über den normalen WordPress-Mechanismus kein verfügbares Update an; ein manueller Plugin-Upload auf den gepatchten Build ist erforderlich.
  3. Mitigieren: Falls ein sofortiges Update nicht möglich ist, die eng begrenzten Code-Level-Hotfixes von DigitalOcean anwenden (veröffentlicht im Patchstack-Artikel), um die ausnutzbaren Signaturpfade zu blockieren, ohne auf den Hersteller-Build zu warten.
  4. Monitoring: Administrator-Login-Logs auf Sitzungen von IP-Bereichen außerhalb des erwarteten Unternehmens-Footprints prüfen — genau dieses Signal deckte die Ausnutzung ursprünglich auf und ist unabhängig von der Kenntnis der Plugin-Version.

DIESEC Einschätzung

Die Lehre daraus verallgemeinert sich über dieses eine Plugin hinaus: Ein Schwachstellendatenbank-Eintrag geht davon aus, dass jede Versionsnummer unter einem einzigen Produkteintrag in eine Richtung steigt. Wenn ein Hersteller mehrere unabhängig versionierte Produktlinien unter einem Eintrag bündelt und nur eine davon dokumentiert, werden alle nachgelagerten Signale, die auf diesem Eintrag aufbauen — Scanner, Dashboards, Compliance-Berichte — gleichzeitig für die undokumentierten Linien blind. „Wir sind gepatcht“ zu verifizieren erfordert einen Abgleich des tatsächlich ausgelieferten Herstellerbuilds mit Ihrer konkreten Edition, nicht nur die Frage, ob es prinzipiell einen Fix für eine CVE gibt.

Nicht sicher, ob Ihr WordPress-SSO-Setup diese Exposition hat oder welche miniOrange-Edition Sie tatsächlich betreiben? Kontaktieren Sie DIESEC für eine schnelle Prüfung Ihrer WordPress-Plugins und SSO-Konfiguration.

Quellen: Patchstack | BleepingComputer
Veröffentlicht: 2026-08-28 | Kategorie: Tägliche News | ~5 Min. Lesezeit