Sonntag · 20.09.2026 Ausgabe 5420 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-47841

7,4 HIGH CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft die WebAuthn-Unterstützung von Spring Security, also die Komponente, die passwortlose Anmeldungen mit Sicherheitsschlüsseln, Fingerabdruck oder Gesichtserkennung umsetzt. In Anwendungen, die ihre HTTP-Sitzungsdaten in einem verteilten Sitzungsspeicher ablegen – etwa um mehrere Server hinter einem Lastverteiler zu betreiben – wird die sogenannte Benutzerverifikation nicht zuverlässig durchgesetzt. Diese Verifikation ist der Schritt, bei dem der Nutzer sich gegenüber dem Authentifikator ausweisen muss, statt lediglich dessen Anwesenheit nachzuweisen. Fällt diese Prüfung weg, kann sie umgangen werden, sodass eine Anmeldung ohne den vorgesehenen Nachweis der Nutzeridentität gelingt. Betroffen sind Anwendungen, die WebAuthn über Spring Security einsetzen und zugleich einen verteilten Sitzungsspeicher verwenden; ein reiner lokaler Sitzungsspeicher ist nach der Beschreibung nicht betroffen.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln