Dienstag · 08.09.2026 Ausgabe 5027 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-15630

9,9 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle liegt in der Zugriffskontrolle einer mandantenfähigen Anwendung: Die Berechtigungsprüfung und die tatsächlich ausgeführte Aktion stützen sich auf unterschiedliche Quellen. Geprüft wird die Berechtigung anhand einer Kennung, die als Parameter in der Anfrage-URL übergeben wird, ausgeführt wird die Operation jedoch anhand der Angaben im Anfragekörper. Ein Angreifer, der lediglich Administrator einer einzelnen Organisation innerhalb eines Mandanten ist und keine übergreifenden Rechte besitzt, kann diese Diskrepanz ausnutzen: Er lässt die Prüfung gegen ein Objekt laufen, für das er berechtigt ist, und richtet die eigentliche Aktion gegen fremde Mandanten. Damit lassen sich die Trennlinien zwischen den Mandanten überschreiten und Ressourcen anderer Mandanten anlegen, verändern oder löschen. Betroffen sind damit Vertraulichkeit und Integrität der Daten aller Mandanten der Plattform, da die Isolation zwischen ihnen – die zentrale Sicherheitsannahme eines Mehrmandantenbetriebs – aufgehoben wird.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln