Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-10708

7,5 HIGH CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft Anwendungen, die mit der No-Code-Plattform Adalo erstellt wurden. Eine minimal ausgestattete Leaderboard-Komponente gibt auf eine einzige Anfrage hin ganze Datensätze von Nutzern zurück – darunter E-Mail-Adressen, eindeutige Kennungen (UUIDs) und selbst definierte Zusatzfelder. Anwendungsspezifische Geheimnisse oder Schlüssel werden dafür nicht benötigt, sodass sich Daten in großem Umfang automatisiert abgreifen lassen. Verschärft wird das Problem durch mehrere Schwächen im Zugriffsmodell: Die Herkunftsprüfung für Anfragen aus dem Browser (CORS) ist so weit geöffnet, dass beliebige fremde Webseiten Anfragen stellen können; ausgestellte Zugangstokens (JWTs) bleiben über einen sehr langen Zeitraum gültig; und es existiert keine Möglichkeit, solche Tokens vorzeitig für ungültig zu erklären. In der Summe können Angreifer personenbezogene Daten aus praktisch jeder betroffenen Adalo-Anwendung einsammeln.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln