Freitag · 04.09.2026 Ausgabe 4931 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-59270

9,4 CRITICAL CVSS Basis-Score
Beschreibung

Betroffen ist der in Spring Security eingebettete UnboundID-LDAP-Server, der in der Regel für Test- und Entwicklungszwecke bereitgestellt wird. Die Komponente legt beim Start ohne jede Bedingung ein administratives Zugangskonto an und bindet ihren Netzwerk-Listener zudem an sämtliche verfügbaren Netzwerkschnittstellen statt nur an die lokale Schleifenschnittstelle. Dadurch ist der LDAP-Dienst nicht nur vom eigenen Rechner, sondern aus dem gesamten erreichbaren Netz ansprechbar – und zwar mit einer fest hinterlegten Verwaltungskennung. Ein Angreifer im Netz kann sich damit als Administrator gegenüber dem Verzeichnisdienst anmelden, die dort abgelegten Einträge auslesen und verändern. Da LDAP-Verzeichnisse typischerweise Benutzerkonten und Authentifizierungsdaten enthalten, lassen sich so vertrauliche Informationen abgreifen oder Anmeldedaten manipulieren, was weitergehende Angriffe auf die darauf aufbauende Anwendung ermöglicht. Riskant wird die Konstellation vor allem dort, wo der eingebettete Server unbeabsichtigt in einer produktiven oder netzwerkexponierten Umgebung läuft.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln