Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-16498

10 CRITICAL CVSS Basis-Score
Beschreibung

Der terraform-mcp-server enthält im zustandslosen Streamable-HTTP-Transportmodus einen Fehler bei der Trennung von Nutzersitzungen. Zugangsdaten werden dabei nicht sauber an den jeweiligen Anfragekontext gebunden, sodass ein Terraform-Token eines Nutzers über die Grenzen seiner eigenen Sitzung hinaus weiterverwendet werden kann. In der Folge lassen sich Tool-Aufrufe nachfolgender Nutzer mit den Anmeldedaten eines vorherigen Nutzers ausführen – eine mandantenübergreifende Wiederverwendung von Zugangsdaten. Praktisch bedeutet das: Aktionen werden im Namen und mit den Rechten einer fremden Identität ausgeführt, wodurch Zugriffe auf Terraform-Ressourcen möglich werden, für die der handelnde Nutzer eigentlich nicht berechtigt ist. Betroffen sind Umgebungen, in denen der Server in diesem zustandslosen HTTP-Modus betrieben und von mehreren Nutzern oder Mandanten gemeinsam verwendet wird.