Bei VSee Clinic und der zugehörigen API besteht eine unsichere direkte Objektreferenz (IDOR) im Datei-Endpunkt der Programmierschnittstelle. Die Anwendung prüft dort nicht, ob die angeforderte Datei tatsächlich dem anfragenden Benutzer gehört: Ein Angreifer, der über ein gültiges Konto verfügt und angemeldet ist, kann einen Anfrageparameter für Dateiverweise manipulieren und so fremde Dateien systematisch durchprobieren. Auf diesem Weg lassen sich Dateien anderer Nutzer auf dem Anwendungsserver auflisten, herunterladen und auch löschen. Damit sind sowohl die Vertraulichkeit als auch die Verfügbarkeit der gespeicherten Inhalte betroffen – im medizinischen Umfeld also potenziell sensible Patientendokumente. Der Angriff erfordert keine besonderen Rechte über ein normales Benutzerkonto hinaus und keine Interaktion der betroffenen Nutzer, sondern lediglich das Verändern eines Parameters in regulären Anfragen an die Schnittstelle.
CVE-2026-13381
8,7
HIGH
CVSS Basis-Score
Beschreibung