Bei dieser Schwachstelle werden Berechtigungen falsch vergeben. Dadurch sind Daten, die eigentlich nur einem bestimmten Konto zugänglich sein dürften, auch für andere lokal angemeldete Benutzer lesbar. Betroffen sind Informationen aus der Kalender- und Kontaktsynchronisation über die Protokolle CalDAV und CardDAV, also etwa Termine, Kalendereinträge und Adressbuchdaten samt der zugehörigen Zugangsinformationen. Ein Angreifer benötigt keinen Fernzugriff, sondern lediglich einen eigenen lokalen Zugang zum betroffenen System; von dort aus kann er auf die Daten fremder Konten zugreifen, ohne deren Anmeldedaten zu kennen. Es handelt sich damit um einen Verlust der Vertraulichkeit: Die Trennung zwischen den Konten auf demselben Gerät wird unterlaufen. Besonders relevant ist das auf Systemen, die von mehreren Personen genutzt werden oder auf denen mehrere Benutzerkonten eingerichtet sind.
CVE-2026-68490
8,2
HIGH
CVSS Basis-Score
Beschreibung