Claude за месяц нашёл 16 уязвимостей в SAML — чинить их некому
Восемь исследователей независимо друг от друга нашли одну и ту же уязвимость в Authentik — популярной опенсорсной системе корпоративного входа. Баг (CVE-2026-57580) позволял вставить XML-комментарий в поле NameID, обрезать значение до чужого адреса и привязать к жертве подконтрольную атакующему учётку — подпись при этом оставалась валидной. Проблема проявлялась только при определённых настройках сопоставления учётных записей, отличных от дефолтных. Её закрыли в версиях 2026.2.6 и 2026.5.5.
Один из восьми — Эрик Чан, технический директор Oblique Security. Он рассказал, что это лишь одна из 16 SAML-уязвимостей, найденных им с помощью ИИ за месяц вечеров. По его словам, желающих патчить такие баги почти нет: разработчики часто игнорируют отчёты, а фиксы выходят с задержкой. История показывает, как ИИ меняет охоту за багами, но не решает проблему их исправления.