К содержанию
Выпуск №74 · 21 августа 2026 / Новости

Исследователь применил Claude для поиска уязвимостей в SAML-проектах

Как сообщает Habr, Эрик Чан, технический директор Oblique Security, за месяц работы по вечерам исследовал с помощью Claude 16 SAML-проектов.

Редакция 21 августа 2026 г., 05:39 MSK

В Telegram

Как сообщает Habr, Эрик Чан, технический директор Oblique Security, за месяц работы по вечерам исследовал с помощью Claude 16 SAML-проектов. Одной из его находок стала уязвимость в Authentik.

Проблема CVE-2026-57580 позволяла вставить XML-комментарий в поле идентификатора пользователя NameID и обрезать значение до чужого адреса. После этого атакующий мог привязать подконтрольную ему учетную запись к жертве, при этом подпись оставалась валидной. Уязвимость срабатывала при определенных настройках сопоставления учетных записей, которые отличались от заданных по умолчанию.

Почти одновременно о той же проблеме независимо друг от друга сообщили восемь исследователей. Уязвимость закрыли в версиях 2026.2.6 и 2026.5.5. Чан рассказал о своей работе в блоге 19 августа и предположил, что такое число обнаруживших уязвимость связано с распространением ИИ среди исследователей.

Ключевые факты

  • Уязвимости присвоен номер CVE-2026-57580.

  • О проблеме независимо и почти одновременно сообщили восемь исследователей.

  • Уязвимость закрыли в версиях 2026.2.6 и 2026.5.5.

  • Эрик Чан рассказал о своей работе в блоге 19 августа.

Вопросы и ответы

При каких условиях уязвимость можно было эксплуатировать?

Она срабатывала при настройках сопоставления учетных записей, отличных от заданных по умолчанию. Атакующий мог через XML-комментарий в NameID привязать свою учетную запись к чужому адресу, сохранив валидную подпись.

Что нужно сделать пользователям Authentik?

Обновиться до версии 2026.2.6 или 2026.5.5, в которых CVE-2026-57580 уже закрыта.

Какой объем проверки удалось выполнить с Claude?

Эрик Чан исследовал 16 SAML-проектов за месяц, работая по вечерам. Authentik был одним из проектов, где он нашел уязвимость.

Контекст по теме

Как процитировать

«Исследователь применил Claude для поиска уязвимостей в SAML-проектах». hegai.media, 21 августа 2026 г.. https://hegai.media/novosti/issledovatel-primenil-claude-dlya-poiska-uyazvimostey-v-saml-proektah--2d0a37c9-794e-40a7-abb7-8c63ec885d67

так материал выглядит в мессенджере