SAML SSO - Service Provider  - Critical - Open redirect - SA-CONTRIB-2026-143

Critical
拡張モジュール

日本時間2026/9/10、SAML SSO - Service Providerにおいて脆弱性が発表されました。
お使いのバージョンを確認の上、対応をおすすめします。

●プロジェクト : SAML SSO - Service Provider 
●投稿日 :2026/9/10 JST
●セキュリティリスク :Critical
●脆弱性 :Open redirect
●対象バージョン : <3.2.0

==概要==

このモジュールは、外部のIDプロバイダーを通じてユーザーが認証できるよう、DrupalサイトをSAML 2.0サービスプロバイダーとして設定する機能を提供します。

このモジュールでは、リダイレクトを行う前にユーザーが指定したURLを十分に検証していません。

攻撃者は、認証後にユーザーを外部サイトへリダイレクトさせることができ、フィッシング攻撃や悪意のあるリンクの信頼性を高める目的に悪用される可能性があります。

==解決方法==

最新バージョンをインストールしてください。

SAML SSO - Service Providerモジュールを利用している場合は miniorange_saml 3.2.0 にアップデートしてください。

==元記事==

https://www.drupal.org/sa-contrib-2026-143