Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-23794

6,8 MEDIUM CVSS Basis-Score
Beschreibung

Die Anmeldeseite des Enduser-Bereichs von Apache Syncope enthält eine Schwachstelle für reflektiertes Cross-Site-Scripting (XSS). Dabei übernimmt die Seite Eingaben aus dem Aufruf ungeprüft in ihre Ausgabe, sodass eingeschleuster Skriptcode im Browser des Opfers ausgeführt wird. Ein Angreifer muss dazu einen Benutzer dazu bringen, einen präparierten Link zu öffnen und sich anschließend über die dargestellte Anmeldemaske einzuloggen. Der eingeschleuste Code kann die eingegebenen Zugangsdaten abgreifen, sodass der Angreifer das Konto des betroffenen Benutzers übernehmen kann. Da Apache Syncope als Identitäts- und Zugriffsverwaltung eingesetzt wird, sind die dort verwalteten Konten und die daran hängenden Anwendungen mittelbar gefährdet. Der Angriff erfordert eine Mitwirkung des Opfers, aber keine vorherige Anmeldung des Angreifers.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln