pac4j-saml before 6.5.6 does not require signature validation of SAML LogoutRequest messages in SAML2LogoutValidator.validateLogoutRequest(). When an IdP sends no SessionIndex, a session can be destroyed based solely on the NameID, allowing an unauthenticated attacker to submit an unsigned LogoutRequest with a guessed identifier (e.g., an email address used as NameID) to terminate a victim's SAML session.
Metrics
Affected Vendors & Products
References
History
Mon, 31 Aug 2026 19:30:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Metrics |
ssvc
|
Sat, 29 Aug 2026 16:45:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Description | pac4j-saml before 6.5.6 does not require signature validation of SAML LogoutRequest messages in SAML2LogoutValidator.validateLogoutRequest(). When an IdP sends no SessionIndex, a session can be destroyed based solely on the NameID, allowing an unauthenticated attacker to submit an unsigned LogoutRequest with a guessed identifier (e.g., an email address used as NameID) to terminate a victim's SAML session. | |
| Title | pac4j-saml before 6.5.6 Session Destruction via Unsigned LogoutRequest | |
| First Time appeared |
Pac4j
Pac4j pac4j |
|
| Weaknesses | CWE-345 | |
| CPEs | cpe:2.3:a:pac4j:pac4j:*:*:*:*:*:*:*:* | |
| Vendors & Products |
Pac4j
Pac4j pac4j |
|
| References |
|
|
| Metrics |
cvssV3_1
|
Status: PUBLISHED
Assigner: VulnCheck
Published: 2026-08-29T16:35:28.321Z
Updated: 2026-08-31T18:19:23.176Z
Reserved: 2026-08-29T14:11:01.638Z
Link: CVE-2026-82465
Updated: 2026-08-31T18:16:56.283Z
Status : Received
Published: 2026-08-29T17:17:58.773
Modified: 2026-08-31T19:17:20.407
Link: CVE-2026-82465
No data.