
Drupal SAML SSO kwetsbaarheid vereist update naar versie 3.2.0
Drupal SAML SSO kwetsbaarheid: de Drupal Security Team heeft op 9 september 2026 een omvangrijke serie beveiligingsadviezen gepubliceerd voor de module miniOrange SAML SSO – Service Provider.
De problemen hebben onder andere betrekking op toegangscontrole, SAML-authenticatie, certificaatvalidatie, cryptografie, replay protection, cross-site scripting en Server Side Request Forgery.
De ernstigste kwetsbaarheid is door Drupal geclassificeerd als Critical 18/25. De kwetsbare versies moeten worden bijgewerkt naar miniOrange SAML SSO – Service Provider 3.2.0.
De module wordt volgens Drupal.org door ongeveer 2.374 Drupal-sites gebruikt. Vanwege de beveiligingsgevoelige functie van de module en het aantal afzonderlijke kwetsbaarheden adviseren wij gebruikers om de update niet uit te stellen.
Drupal SAML SSO kwetsbaarheid in miniOrange
miniOrange SAML SSO – Service Provider wordt gebruikt om Drupal-websites via SAML 2.0 aan een externe Identity Provider te koppelen.
Daarmee bevindt de module zich direct in het authenticatieproces van een website. Kwetsbaarheden in een dergelijke module kunnen daarom aanzienlijk meer impact hebben dan problemen in een normale content- of weergavemodule.
De Drupal Security Team publiceerde op 9 september meerdere afzonderlijke advisories voor hetzelfde product. Omdat deze problemen gezamenlijk door dezelfde update worden opgelost, behandelen wij ze in één beveiligingsmelding.
Feiten over de Drupal SAML SSO kwetsbaarheden
- Product: miniOrange SAML SSO – Service Provider
- Platform: Drupal
- Kwetsbare versies: versies ouder dan 3.2.0
- Gepatchte versie: 3.2.0
- Gemelde Drupal-installaties: circa 2.374
- Ernstigste Drupal security risk: Critical 18/25
- CVSS: geen afzonderlijke CVSS-score vermeld in de Drupal-advisories op het moment van publicatie
- Authenticatieproblemen: ja
- Access-controlproblemen: ja
- Actieve exploitatie: niet bevestigd; Drupal classificeert exploitability als Theoretical
- Vereiste actie: update miniOrange SAML SSO – Service Provider naar versie 3.2.0
Welke CVE’s zijn gepubliceerd?
De beveiligingsronde omvat meerdere afzonderlijke CVE’s voor miniOrange SAML SSO – Service Provider:
- CVE-2026-87943: Improper Access Control
- CVE-2026-87944: Improper Certificate Validation
- CVE-2026-87945: Open Redirect
- CVE-2026-87946: Weak Cryptographic Practices
- CVE-2026-87947: Authentication Bypass
- CVE-2026-87948: Cross-Site Scripting
- CVE-2026-87949: Cross-Site Scripting
- CVE-2026-87950: Embedded Credentials
- CVE-2026-87951: Information Disclosure
- CVE-2026-87952: Insufficient Replay Protection
- CVE-2026-87953: Server Side Request Forgery
CVE-2026-87943: onvoldoende toegangscontrole
De zwaarste advisory binnen deze beveiligingsronde betreft CVE-2026-87943.
Drupal classificeert deze kwetsbaarheid als Critical 18/25.
De module beschermt bepaalde functionaliteit die uitsluitend voor administratieve gebruikers bedoeld is onvoldoende.
Hierdoor kunnen onbevoegde gebruikers mogelijk toegang krijgen tot functies of configuratiewaarden wijzigen die uitsluitend voor gebruikers met hogere rechten beschikbaar horen te zijn.
Omdat het probleem direct betrekking heeft op de toegangscontrole van een SAML-authenticatiemodule, adviseren wij deze kwetsbaarheid met hoge prioriteit te behandelen.
CVE-2026-87947: probleem in SAML-authenticatie
CVE-2026-87947 betreft een authentication-bypassprobleem in de manier waarop de module de signature algorithm van een SAML assertion verwerkt.
Volgens Drupal wordt onvoldoende afgedwongen welk algoritme voor het controleren van een SAML assertion mag worden gebruikt.
Het gebruikte algoritme kan hierdoor worden beïnvloed door de binnenkomende SAML-response in plaats van uitsluitend te worden gekoppeld aan het type sleutel dat voor de Identity Provider is geconfigureerd.
Voor misbruik moet een aanvaller wel een speciaal geconstrueerde SAML-response aan de getroffen website kunnen aanbieden.
Problemen met certificaatvalidatie
CVE-2026-87944 betreft onvoldoende TLS-certificaatvalidatie wanneer de module uitgaande HTTPS-verbindingen uitvoert.
Een aanvaller die netwerkverkeer kan onderscheppen of omleiden, zou hierdoor mogelijk een vertrouwde externe dienst kunnen nabootsen en communicatie vanuit de Drupal-website kunnen beïnvloeden.
De aanval vereist dat de aanvaller daadwerkelijk in staat is netwerkverkeer vanaf de website te onderscheppen of om te leiden.
Replay protection en cryptografie
Ook de cryptografische verwerking van SAML-verkeer bevat beveiligingsproblemen.
CVE-2026-87952 betreft onvoldoende bescherming tegen het opnieuw gebruiken van eerder geaccepteerde SAML assertions.
Onder bepaalde omstandigheden kan een geldige assertion binnen de geldigheidsperiode opnieuw worden aangeboden.
Een aanvaller moet daarvoor eerst over een geldige SAML assertion beschikken.
CVE-2026-87946 heeft betrekking op zwakkere cryptografische implementaties, waaronder niet-constant-time vergelijkingen en voorspelbare waarden bij het genereren van bepaalde SAML request identifiers.
Drupal vermeldt dat voor deze zwakke cryptografische implementaties op zichzelf geen praktische authentication bypass is aangetoond.
Server Side Request Forgery
CVE-2026-87953 betreft Server Side Request Forgery, oftewel SSRF.
De module controleert URL’s uit Identity Provider metadata onvoldoende voordat vanaf de Drupal-server verbinding met deze URL’s wordt gemaakt.
Een aanvaller die de gebruikte Identity Provider metadata kan configureren, kan de applicatie daardoor mogelijk verbinding laten maken met ongewenste bestemmingen.
Dit kan onder bepaalde omstandigheden toegang geven tot interne netwerkdiensten die vanaf internet zelf niet rechtstreeks bereikbaar zijn.
De kwetsbaarheid wordt beperkt doordat de aanvaller eerst rechten moet hebben om de Identity Provider metadata te configureren.
XSS en informatielekken
De beveiligingsronde bevat daarnaast meerdere problemen rond de verwerking en weergave van SAML-gerelateerde gegevens.
CVE-2026-87948 en CVE-2026-87949 betreffen cross-site scriptingproblemen.
Andere advisories hebben betrekking op embedded credentials en de mogelijke blootstelling van gevoelige authenticatie-informatie.
Niet iedere afzonderlijke kwetsbaarheid leidt zelfstandig tot volledige overname van een Drupal-website. De combinatie is echter relevant omdat de module onderdeel is van de centrale authenticatieketen.
Update miniOrange SAML SSO naar versie 3.2.0
De structurele oplossing voor deze Drupal SAML SSO kwetsbaarheid is het installeren van de beveiligde versie.
Drupal adviseert gebruikers van miniOrange SAML SSO – Service Provider om te upgraden naar:
miniOrange SAML SSO – Service Provider 3.2.0
Wanneer de module via Composer wordt beheerd, controleer dan eerst de geïnstalleerde versie en voer de update volgens het normale Drupal deployment-proces uit.
Maak voor bedrijfskritische omgevingen een actuele back-up van bestanden, configuratie en database voordat de update wordt uitgevoerd.
Controleer SAML na de update
Omdat de update direct betrekking heeft op de authenticatielaag, moet na installatie worden gecontroleerd of de SAML-koppeling correct blijft functioneren.
Controleer minimaal:
- normale SAML-login via de Identity Provider;
- Single Sign-On;
- Single Logout indien gebruikt;
- role- en attribute-mapping;
- de ingestelde Identity Provider metadata;
- certificaten en signing-instellingen;
- redirect-URL’s;
- gebruikersprovisioning indien deze gekoppeld is;
- Drupal- en webserverlogs op authenticatiefouten.
Controle op mogelijke compromittering
Op het moment van publicatie is geen actieve exploitatie van deze beveiligingsproblemen bevestigd.
Er zijn eveneens geen betrouwbare specifieke Indicators of Compromise gepubliceerd waarmee exploitatie van deze kwetsbaarheden ondubbelzinnig kan worden vastgesteld.
Vservs publiceert daarom geen onbevestigde IP-adressen, bestanden of andere speculatieve IoC’s.
Beheerders van eerder kwetsbare installaties kunnen wel controleren op algemene afwijkingen rond de SAML-authenticatie:
- onbekende of onverwachte wijzigingen in de miniOrange SAML-configuratie;
- gewijzigde Identity Provider metadata;
- onverwachte wijzigingen aan certificaten of signing-instellingen;
- onbekende redirect-URL’s;
- onverwachte Administrator-accounts;
- afwijkende gebruikers- of role-mappings;
- onverklaarbare succesvolle SAML-logins;
- grote aantallen mislukte SAML-authenticatiepogingen;
- onverwachte uitgaande HTTP- of HTTPS-verbindingen vanaf de Drupal-server.
Deze controles zijn algemene compromise-checks. Een afzonderlijke afwijking bewijst niet automatisch dat een van deze CVE’s daadwerkelijk is misbruikt.
Geen bevestigde actieve exploitatie
De Drupal Security Team classificeert de exploitability van de gepubliceerde advisories als Theoretical.
Op het moment van publicatie hebben wij geen betrouwbare bevestiging gevonden dat de betreffende kwetsbaarheden actief in het wild worden misbruikt.
Vservs beschrijft deze beveiligingsproblemen daarom nadrukkelijk niet als actief misbruikt.
Door de combinatie van meerdere beveiligingsproblemen, de functie van de module binnen het authenticatieproces en de beschikbaarheid van een beveiligingsupdate adviseren wij gebruikers wel om versie 3.2.0 zonder onnodige vertraging te installeren.
Verantwoordelijkheid voor CMS security updates
Klanten zonder Managed WordPress/CMS-onderhoud of een afzonderlijk overeengekomen managed CMS-dienst zijn zelf verantwoordelijk voor het tijdig bijwerken van Drupal, WordPress, WooCommerce, Magento, andere CMS-systemen, plugins, modules, extensies en thema’s.
Wanneer misbruik, malware of aantoonbaar achterstallig onderhoud ervoor zorgt dat een website of dienst een risico vormt voor onze infrastructuur, andere klanten of derden, kan Vservs de getroffen website of dienst tijdelijk isoleren of uitschakelen.
Dit gebeurt uitsluitend als veiligheids- en continuïteitsmaatregel om verdere schade, misbruik of verstoring van onze infrastructuur en diensten te voorkomen.
Herstelwerkzaamheden aan niet-managed omgevingen buiten onze reguliere openingstijden, tijdens weekenden of op feestdagen zijn afhankelijk van de ernst van het incident en beschikbare capaciteit. Wanneer direct ingrijpen niet noodzakelijk is, kunnen herstelwerkzaamheden vanaf de eerstvolgende werkdag worden uitgevoerd.
Managed hosting en CMS-beheer door Vservs
Deze Drupal SAML SSO security update laat zien dat CMS-beveiliging niet uitsluitend draait om updates van het CMS zelf. Ook authenticatiemodules, plugins en andere extensies moeten actief worden onderhouden.
Vservs levert managed VPS- en serveroplossingen voor bedrijfskritische websites en applicaties, inclusief technisch serverbeheer, security hardening, monitoring, back-ups en ondersteuning bij beveiligingsincidenten.

