Donnerstag · 24.09.2026 Ausgabe 5514 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-54569

9,8 CRITICAL CVSS Basis-Score
Beschreibung

Betroffen ist die JSON-Programmierschnittstelle des Kernframeworks für das Labor-Informationsmanagementsystem SENAITE. Mehrere zustandsverändernde Schnittstellenaufrufe – etwa zum Aktualisieren, Löschen oder Auslösen von Workflow-Aktionen – prüfen die erforderliche Zugriffsberechtigung nicht, bevor sie die vom Angreifer benannten Objekte auflösen. Zusätzlich reicht die Verarbeitung von Datensatzfeldern rohe Werte aus der Anfrage an eine Auswertungsfunktion für Python-Ausdrücke weiter, und zwar bevor die Schreibrechte der jeweiligen Felder geprüft werden. Ein nicht angemeldeter Angreifer kann so zunächst die Kennung des Konfigurationsobjekts ermitteln und anschließend mit einer zweiten Anfrage beliebigen Python-Code im Server-Prozess ausführen – auch wenn die eigentliche Datenänderung später zurückgerollt wird. Die gleiche unsichere Auswertung findet sich auch in den zugehörigen Feldimplementierungen. Folgen sind das Auslesen oder Verändern von Labordaten, Dateien und Benutzerkonten sowie Betriebsstörungen des Dienstes.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln