Donnerstag · 17.09.2026 Ausgabe 5339 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-5430

10 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle liegt in der Authentifizierung über JSON Web Tokens (JWT). Der Prüfmechanismus akzeptiert Tokens, die mit anderen als den ausdrücklich konfigurierten beziehungsweise unterstützten Signaturalgorithmen erzeugt wurden. Ein Angreifer kann daher ein eigenes Token mit einem nicht vorgesehenen Algorithmus anfertigen; dieses wird bei der Prüfung fälschlich als gültig anerkannt. Im Ergebnis lässt sich die Anmeldung umgehen und unberechtigter Zugriff auf das System erlangen. Da sich auf diesem Weg auch Tokens für beliebige Konten erstellen lassen, sind insbesondere administrative Zugänge gefährdet – bis hin zur vollständigen Übernahme von Benutzerkonten und damit weitreichender Kontrolle über die Anwendung und die darin verarbeiteten Daten. Der Angriff erfordert weder gültige Zugangsdaten noch eine Mitwirkung legitimer Nutzer und ist über das Netzwerk durchführbar. In Installationen, die nur einen einzelnen Mandanten bedienen, bleiben die Auswirkungen auf dessen Sicherheitsbereich beschränkt.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln