Montag · 15.06.2026 Ausgabe 2736 RSS
Nachrichten Cybersicherheit täglich
CVE-2025-2746

Xperience CMS

Hersteller: Kentico
9,8 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft das Content-Management-System Xperience CMS von Kentico, genauer dessen Staging-Sync-Server – die Komponente, die Inhalte zwischen mehreren Umgebungen abgleicht. Sie liegt in der Verarbeitung von Passwörtern bei der sogenannten Digest-Authentifizierung: Wird ein leerer Benutzername als SHA1-Wert verarbeitet, kann die Prüfung umgangen werden. Im Ergebnis lässt sich die Anmeldung über einen alternativen Weg aushebeln, ohne gültige Zugangsdaten zu besitzen. Ein Angreifer, der diesen Authentifizierungs-Bypass ausnutzt, erlangt Kontrolle über administrative Objekte des Systems und kann damit Verwaltungsfunktionen des CMS unbefugt steuern. Betroffen sind Installationen, bei denen die Staging-Sync-Schnittstelle erreichbar ist. Da diese Schnittstelle der serverübergreifenden Synchronisation dient, eröffnet ihre Übernahme weitreichenden Zugriff auf die verwalteten Inhalte und die Konfiguration der betroffenen CMS-Umgebung.

Empfohlene Maßnahmen

Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln