Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-59115

9,9 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle steckt im Microsoft Entra Provisioning Service (SyncFabric), also der Komponente, die Benutzer- und Kontodaten zwischen Verzeichnissen abgleicht und bereitstellt. Ursache ist eine unzureichende Behandlung von Pfadangaben: Bestimmte Zeichenfolgen mit Punkten und Schrägstrichen werden nicht korrekt neutralisiert, sodass sich Pfade aus dem vorgesehenen Verzeichnis herausbewegen lassen. Ein Angreifer, der bereits über eine Berechtigung im System verfügt, kann diesen Fehler über das Netzwerk ausnutzen und seine Rechte ausweiten. Er erhält damit Zugriff und Handlungsmöglichkeiten, die ihm eigentlich nicht zustehen. Da der Dienst zentral für die Identitäts- und Kontoverwaltung zuständig ist, wirkt eine Rechteausweitung an dieser Stelle besonders weit: Wer hier höhere Privilegien erlangt, kann potenziell auf Identitätsdaten und Verwaltungsfunktionen zugreifen, die für die gesamte Anmeldeinfrastruktur einer Organisation maßgeblich sind. Eine Benutzerinteraktion ist für den Angriff nicht erforderlich.