Betroffen sind VSee Clinic und die zugehörige VSee Clinic API. Die Anwendung gibt über drei Endpunkte, die ohne Anmeldung erreichbar sind, die Zugangsdaten für den hinterlegten SFTP-Server im Klartext in den HTTP-Antworten preis. Voraussetzung ist lediglich, dass in der Anwendung überhaupt eine SFTP-Verbindung konfiguriert wurde – nur dann tauchen die Daten in den Antworten auf. Eine Authentifizierung ist zum Abruf nicht erforderlich. Ein entfernter Angreifer, der eine dieser HTTP-Antworten einsehen kann, liest Benutzername und Passwort mit und kann sich anschließend am verbundenen SFTP-Server anmelden. Damit erhält er Zugriff auf die dort abgelegten Dateien, was in einer Klinikumgebung typischerweise sensible Patienten- und Verwaltungsdaten betrifft und je nach Berechtigung auch das Verändern oder Einschleusen von Dateien erlaubt.
CVE-2026-13380
9
CRITICAL
CVSS Basis-Score
Beschreibung