Die Anmeldeseite des Enduser-Bereichs von Apache Syncope enthält eine Schwachstelle für reflektiertes Cross-Site-Scripting (XSS). Dabei übernimmt die Seite Eingaben aus dem Aufruf ungeprüft in ihre Ausgabe, sodass eingeschleuster Skriptcode im Browser des Opfers ausgeführt wird. Ein Angreifer muss dazu einen Benutzer dazu bringen, einen präparierten Link zu öffnen und sich anschließend über die dargestellte Anmeldemaske einzuloggen. Der eingeschleuste Code kann die eingegebenen Zugangsdaten abgreifen, sodass der Angreifer das Konto des betroffenen Benutzers übernehmen kann. Da Apache Syncope als Identitäts- und Zugriffsverwaltung eingesetzt wird, sind die dort verwalteten Konten und die daran hängenden Anwendungen mittelbar gefährdet. Der Angriff erfordert eine Mitwirkung des Opfers, aber keine vorherige Anmeldung des Angreifers.
CVE-2026-23794
6,8
MEDIUM
CVSS Basis-Score
Beschreibung