Dienstag · 08.09.2026 Ausgabe 5027 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-13380

9 CRITICAL CVSS Basis-Score
Beschreibung

Betroffen sind VSee Clinic und die zugehörige VSee Clinic API. Die Anwendung gibt über drei Endpunkte, die ohne Anmeldung erreichbar sind, die Zugangsdaten für den hinterlegten SFTP-Server im Klartext in den HTTP-Antworten preis. Voraussetzung ist lediglich, dass in der Anwendung überhaupt eine SFTP-Verbindung konfiguriert wurde – nur dann tauchen die Daten in den Antworten auf. Eine Authentifizierung ist zum Abruf nicht erforderlich. Ein entfernter Angreifer, der eine dieser HTTP-Antworten einsehen kann, liest Benutzername und Passwort mit und kann sich anschließend am verbundenen SFTP-Server anmelden. Damit erhält er Zugriff auf die dort abgelegten Dateien, was in einer Klinikumgebung typischerweise sensible Patienten- und Verwaltungsdaten betrifft und je nach Berechtigung auch das Verändern oder Einschleusen von Dateien erlaubt.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln