Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en xml-security de simplesamlphp (CVE-2026-32600)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/03/2026
Última modificación:
17/03/2026

Descripción

xml-security es una biblioteca que implementa firmas XML y cifrado. Antes de las versiones 2.3.1 y 1.13.9, los nodos XML cifrados con aes-128-gcm, aes-192-gcm o aes-256-gcm carecen de validación de la longitud de la etiqueta de autenticación. Un atacante puede usar esto para forzar por fuerza bruta una etiqueta de autenticación, recuperar la clave GHASH y descifrar los nodos cifrados. También permite falsificar textos cifrados arbitrarios sin conocer la clave de cifrado. Esta vulnerabilidad está corregida en 2.3.1 y 1.13.9.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:simplesamlphp:xml-security:*:*:*:*:*:*:*:* 1.13.9 (excluyendo)
cpe:2.3:a:simplesamlphp:xml-security:*:*:*:*:*:*:*:* 2.0.0 (incluyendo) 2.3.1 (excluyendo)