Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-23795

4,9 MEDIUM CVSS Basis-Score
Beschreibung

Die Schwachstelle liegt in der Verwaltungsoberfläche (Console) von Apache Syncope, einer Software zur Verwaltung von Identitäten und Benutzerkonten. Die Anwendung schränkt die Verarbeitung externer Entitäten in XML-Daten nicht ausreichend ein. Ein Administrator, der über die Console die Berechtigung besitzt, sogenannte Keymaster-Parameter anzulegen oder zu bearbeiten, kann dort speziell präparierten XML-Inhalt hinterlegen. Beim Verarbeiten dieses Inhalts löst die Anwendung Verweise auf externe Ressourcen auf – ein klassischer XXE-Angriff. Auf diesem Weg lassen sich Inhalte auslesen, die eigentlich nicht zugänglich sein sollten, sodass vertrauliche Daten abfließen können. Die Ausnutzung setzt einen angemeldeten Benutzer mit entsprechenden Verwaltungsrechten voraus; sie erlaubt es diesem jedoch, seine vorgesehenen Befugnisse zu überschreiten und an Informationen jenseits seines Zuständigkeitsbereichs zu gelangen. Betroffen sind Installationen der genannten Produktlinien; der Hersteller hat korrigierte Fassungen bereitgestellt.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln