Claude вскрыл 16 SAML-проектов за месяц вечеров. Чинить их о
новости
20.08.2026

Claude вскрыл 16 SAML-проектов за месяц вечеров. Чинить их оказалось некому

Claude вскрыл 16 SAML-проектов за месяц вечеров. Чинить их оказалось некому

Об одной и той же уязвимости в Authentik — популярной опенсорсной системе корпоративного входа — независимо и почти одновременно сообщили восемь исследователей. Проблема получила идентификатор CVE-2026-57580. Она позволяла вставить в поле с идентификатором пользователя NameID XML-комментарий, обрезать значение до чужого адреса и привязать к жертве подконтрольную атакующему учетную запись — подпись при этом оставалась валидной. Впрочем, срабатывало это не у всех: нужны определенные настройки сопоставления учетных записей, отличные от заданных по умолчанию. Разработчики закрыли проблему в версиях 2026.2.6 и 2026.5.5.

Один из восьмерых — Эрик Чан (Eric Chiang), технический директор компании Oblique Security. Для него эта находка стала одной из шестнадцати: как он рассказал в блоге 19 августа, его ИИ-помощник Claude за месяц вечеров помог найти сразу шестнадцать уязвимостей в SAML-проектах. При этом исправить их оказалось практически некому: некоторые проекты заброшены, у других нет выделенных мейнтейнеров, а уведомления об уязвимостях остаются без ответа. Сам факт того, что одна и та же ошибка привлекла внимание сразу восьми исследователей, Чан объясняет просто: очевидно, он не единственный, кто теперь взламывает с помощью ИИ. Похоже, массовое использование больших языковых моделей в безопасности только начинается, и очень скоро мы увидим больше похожих открытий.

Источник: habr.com