Se han detectado intentos de explotación de fallas severas en el plugin Xecurify miniOrange SAML 2.0 Single Sign On. De acuerdo con reportes de seguridad, los atacantes estarían aprovechando bypass de autenticación sin necesidad de credenciales que podrían permitir que un tercero inicie sesión como cualquier usuario de WordPress, incluyendo administradores.
El riesgo se vuelve especialmente urgente porque ya existen correcciones disponibles y porque, según el contexto del reporte, se habría observado actividad asociada a intentos de acceso anómalos.
Qué fallas se están explotando en miniOrange SAML
Los problemas reportados se describen como dos bypass de autenticación que pueden encadenarse para escalar privilegios. Los hallazgos se registran con dos identificadores de vulnerabilidad y puntajes de severidad elevados:
- CVE-2026-61979 (CVSS 8.1): vulnerabilidad de escalamiento de privilegios sin autenticación, relacionada con confusión del algoritmo de firma. El ajuste se encuentra en la versión 17.0.5 para la edición Standard.
- CVE-2026-15981 (CVSS 9.8): bypass de autenticación por aceptar como válidas firmas malformadas. La corrección está en la versión 17.0.6 para la edición Standard.
Cómo funciona el bypass: firmas malformadas y SAMLResponse
El punto más delicado, según la explicación asociada a la CVE, está en el comportamiento de la función mo_saml_validate_signature(). En el escenario descrito, se realiza una comprobación booleana “laxa” sobre un entero triestado devuelto por openssl_verify(). El detalle clave es que un valor de error (-1) puede evaluarse como verdadero, haciendo que el sistema trate la firma como si estuviera correctamente verificada.
En términos prácticos, el informe indica que un atacante puede:
- construir una SAMLResponse con un NameID controlado por el atacante (asociado a un usuario existente de WordPress);
- incluir un valor de firma deliberadamente malformado para provocar un error de procesamiento en OpenSSL;
- provocar que la verificación se “salte” y se termine ejecutando la lógica de inicio de sesión.
El resultado es que se puede llamar a la función que establece la sesión autenticada (cookie de autenticación) para la cuenta objetivo, habilitando acceso con el rol del usuario correspondiente, incluido el de administrador.
Qué se reporta sobre el modo de ataque
El reporte menciona que el equipo de seguridad que divulgó el caso reconoció al equipo de DigitalOcean por haber reportado el hallazgo. Según la información aportada, las vulnerabilidades se identificaron tras observar intentos anómalos de una sesión de administrador fuera del perímetro de confianza del proveedor.
En ese contexto, se indica que el atacante ya habría logrado obtener una cookie de sesión de administrador, pero luego se vería frenado porque las operaciones del panel de administración estarían restringidas por red confiable. Esto sugiere que el bypass afecta a la autenticación, mientras que ciertas capas adicionales podrían limitar parcialmente las acciones posteriores.
Además, se mencionan direcciones IP registradas vinculadas a la actividad de escaneo. El texto señala que el patrón observado no parecía una campaña cuidadosamente dirigida, sino más bien un escrutinio oportunista contra sitios que tuvieran el plugin instalado, sin importar edición o versión.
Las IPs reportadas incluyen:
- 207.211.214.41
- 79.127.224.14
- 102.91.71.83
- 162.243.116.148
- 84.201.6.54
- 64.225.25.188
Por qué es importante actualizar miniOrange SAML cuanto antes
Una de las señales más claras de que el riesgo es alto es la disponibilidad de versiones corregidas para la edición mencionada en el reporte. Si tu sitio usa miniOrange SAML, retrasar la actualización puede dejarte expuesto a intentos automáticos de explotación.
En particular, el informe apunta a que:
- la corrección para CVE-2026-61979 se encuentra en miniOrange SAML 17.0.5 (Standard);
- la corrección para CVE-2026-15981 se encuentra en miniOrange SAML 17.0.6 (Standard).
Además, se advierte que hay información disponible que podría facilitar la explotación, incluyendo referencias a un código de prueba de concepto (PoC) que permitiría encadenar fallas para obtener privilegios y comprometer el sitio.
Recomendaciones para administradores y responsables de WordPress
Si gestionas un sitio con SSO SAML, el primer paso es validar qué versión exacta tienes instalada del plugin miniOrange SAML. A partir de ahí, conviene seguir una secuencia de acciones enfocada en reducir el impacto:
1) Verifica la versión y aplica el parche correspondiente
Revisa el número de versión del plugin y actualiza a la corrección indicada por el reporte. Dado que hay dos CVE distintas, intenta llegar al nivel de versión que resuelva ambos puntos de seguridad.
2) Revisa accesos y sesiones recientes
Busca eventos de inicio de sesión inusuales para cuentas con privilegios altos, especialmente si ocurren desde ubicaciones o redes que normalmente no usas. El reporte original describe que se detectaron patrones anómalos en sesiones de administrador fuera del rango esperado.
3) Reforza controles adicionales alrededor de /wp-admin
Aunque el bypass se centra en la autenticación, la presencia de restricciones por red confiable en el panel de administración pudo frenar parte del impacto. No sustituye la actualización del plugin, pero sí puede reducir el margen de daño.
4) Mantén el seguimiento de señales de escaneo
Si tienes registros (logs) de firewall o del servidor web, compara intentos repetitivos con el patrón de escaneo descrito. El informe sugiere que el comportamiento observado fue más oportunista que selectivo, lo que suele traducirse en múltiples intentos automatizados.
Conclusión
Los intentos de explotación relacionados con miniOrange SAML subrayan un punto crítico: en escenarios SSO, una falla en la validación de firmas puede convertirse rápidamente en acceso no autorizado. Al permitir bypass de autenticación y potenciales escaladas de privilegios, estos problemas podrían derivar en control total del sitio si no se corrigen a tiempo.
La acción más efectiva es actualizar el plugin a las versiones corregidas indicadas para la edición Standard, revisar sesiones y reforzar controles alrededor de áreas administrativas. Si administras WordPress con SAML, trata este caso como prioridad inmediata para proteger tu infraestructura.
Fuente: https://thehackernews.com/2026/08/attackers-target-miniorange-saml-flaws.html
