Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-14902

4 MEDIUM CVSS Basis-Score
Beschreibung

Die Schwachstelle liegt in Ivanti Xtraction und betrifft die Verarbeitung von Weiterleitungszielen: Die Anwendung übernimmt ein Ziel für eine Umleitung, ohne ausreichend zu prüfen, ob es tatsächlich zur eigenen Anwendung gehört. Ein Angreifer kann diesen offenen Redirect aus der Ferne und ohne Anmeldung ausnutzen, indem er einen präparierten Aufruf verbreitet, der zunächst auf die vertrauenswürdige Anwendung zu verweisen scheint. Ruft ein Nutzer diesen Aufruf auf, wird er unbemerkt auf eine beliebige, vom Angreifer bestimmte externe Adresse weitergeleitet. Typischerweise dient das dazu, Vertrauen in die legitime Anwendung auszunutzen: Die Zielseite kann eine gefälschte Anmeldemaske für Phishing zeigen oder Schadinhalte ausliefern. Die Schwachstelle greift damit nicht das System selbst an, sondern dessen Nutzer, deren Zugangsdaten oder Endgeräte auf diesem Weg gefährdet werden.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln