Samstag · 12.09.2026 Ausgabe 5205 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-6881

9,4 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle steckt in der Funktion für Spendenberichte (Giving Reports) von Ellucian Advance Web und Legacy Advance, einer Software zur Verwaltung von Förderer- und Spendendaten im Hochschulumfeld. Eine Eingabe im Feld für die Klassen- bzw. Jahrgangszuordnung (class credit) wird nicht ausreichend geprüft, bevor sie in eine Datenbankabfrage übernommen wird. Dadurch kann ein Angreifer, der bereits über ein gültiges Benutzerkonto verfügt, eigene SQL-Befehle einschleusen – eine klassische SQL-Injection. Auf diesem Weg lassen sich Inhalte aus der dahinterliegenden Datenbank auslesen, die für den Angreifer eigentlich nicht bestimmt sind, darunter potenziell personenbezogene und finanzielle Daten von Spendern und Alumni. Betroffen sind alle Ausgaben der beiden genannten Produktlinien; das separate Produkt Ellucian CRM Advance ist nach Herstellerangaben nicht betroffen.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln