L’Sso federato non basta a proteggere Web Help Desk

Su SolarWinds Web Help Desk, l’idea che il login federato basti a tenere al sicuro la console amministrativa è falsa se l’istanza è vulnerabile. Qui il controllo SAML accetta una assert falsa come prova d’identità, e chi la sfrutta passa direttamente a funzioni con privilegi amministrativi senza avere le credenziali reali. NCSC segnala che SolarWinds ha già rilasciato aggiornamenti per CVE-2026-28323, una authentication bypass nel flusso SAML 2.0 con severità CVSS 9.8. La falla riguarda solo i sistemi con SAML attivato e impatta l’integrità del meccanismo di autenticazione, fino all’accesso a funzioni amministrative sensibili. Per gli ambienti che usano Web Help Desk con SAML, la fiducia nel federated SSO non è una barriera sufficiente: il punto debole è proprio il modo in cui il prodotto valida l’assertion. Se l’istanza è esposta, il rischio è un salto diretto nella superficie admin, non un semplice bypass del login.

Part of the PlainSec briefing for 2026-08-01

Every edition of this story: L’Sso federato non basta a proteggere Web Help Desk

Sources