Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-15342

6,5 MEDIUM CVSS Basis-Score
Beschreibung

In der Asset-Management-Schnittstelle von Plane fehlt eine saubere Trennung zwischen den einzelnen Arbeitsbereichen (Workspaces). Die betroffenen API-Endpunkte prüfen nicht, ob die anfragende Person überhaupt Mitglied des angesprochenen Arbeitsbereichs ist. Angemeldete Nutzer eines beliebigen Arbeitsbereichs können daher fremde Dateien ansprechen, sofern sie lediglich die Kennung (den Slug) des fremden Arbeitsbereichs und die Asset-ID kennen. Die Endpunkte liefern dabei vorsignierte Datei-URLs zurück, über die sich die Inhalte direkt herunterladen lassen, und erlauben zudem das Löschen sowie das Duplizieren fremder Dateien. In der Folge sind Daten anderer Mandanten einsehbar, können zerstört werden oder lassen sich dauerhaft in einen vom Angreifer kontrollierten Arbeitsbereich kopieren und so abziehen. Betroffen sind alle Installationen, in denen mehrere Arbeitsbereiche auf derselben Instanz betrieben werden.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln