Die Schwachstelle betrifft Anwendungen, die mit der No-Code-Plattform Adalo erstellt wurden. Eine minimal ausgestattete Leaderboard-Komponente gibt auf eine einzige Anfrage hin ganze Datensätze von Nutzern zurück – darunter E-Mail-Adressen, eindeutige Kennungen (UUIDs) und selbst definierte Zusatzfelder. Anwendungsspezifische Geheimnisse oder Schlüssel werden dafür nicht benötigt, sodass sich Daten in großem Umfang automatisiert abgreifen lassen. Verschärft wird das Problem durch mehrere Schwächen im Zugriffsmodell: Die Herkunftsprüfung für Anfragen aus dem Browser (CORS) ist so weit geöffnet, dass beliebige fremde Webseiten Anfragen stellen können; ausgestellte Zugangstokens (JWTs) bleiben über einen sehr langen Zeitraum gültig; und es existiert keine Möglichkeit, solche Tokens vorzeitig für ungültig zu erklären. In der Summe können Angreifer personenbezogene Daten aus praktisch jeder betroffenen Adalo-Anwendung einsammeln.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Wochenrückblick: ShareFile-Warnung und lange Liste neuer Schwachstellen 13.07.2026