Betroffen ist der No-Code-App-Baukasten von Adalo, mit dem Anwendungen ohne eigene Programmierung erstellt werden. Die Plattform schützt den Zugriff auf Datensätze nur unzureichend: Über das systematische Durchprobieren von Datenbank-Kennungen (dbId-Enumeration) können Angreifer vollständige Benutzerdatensätze abrufen. Weil dieselben Kennungen anwendungsübergreifend verwendet werden, lassen sich zusätzlich die Aktivitäten einzelner Nutzer über mehrere mit der Plattform gebaute Apps hinweg zusammenführen und zu Profilen verknüpfen. Ursache ist das Fehlen grundlegender Schutzprinzipien: Es werden keine Datensparsamkeit und kein datenschutzfreundliches Design umgesetzt, und es fehlen angemessene technische Schutzmaßnahmen gegen unberechtigte Abfragen. Dadurch gelangen sensible personenbezogene Informationen in die Hände unbefugter Dritter. Betroffen sind nicht nur die Betreiber der Anwendungen, sondern vor allem deren Endnutzer, deren Daten ohne Authentifizierungshürde massenhaft ausgelesen werden können.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Wochenrückblick: ShareFile-Warnung und lange Liste neuer Schwachstellen 13.07.2026