Dienstag · 01.09.2026 Ausgabe 4846 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-71214

9,8 CRITICAL CVSS Basis-Score
Beschreibung

Betroffen ist die Autorisierungsprüfung des Sequencing-Servers von Aerie/PlanDev. Die zuständige Middleware ermittelt die Rolle des Aufrufers über eine Funktion, die Sitzungsvariablen bevorzugt aus dem vom Client gesendeten JSON-Anfragekörper übernimmt, statt sich auf die signierten Angaben im JWT des Authorization-Headers zu stützen. Zudem wird nicht überprüft, ob die Anfrage tatsächlich von der vertrauenswürdigen Hasura-Instanz stammt. Ein Angreifer kann dadurch die Sitzungsvariablen und damit seine eigene Rolle frei wählen, indem er sie einfach in den Anfragekörper schreibt. Auf diese Weise lassen sich Zugriffsbeschränkungen umgehen und Aktionen mit höheren Rechten ausführen, als dem Aufrufer eigentlich zustehen. Die Ursache ist ein Vertrauen in nicht überprüfte, vom Client kontrollierte Eingaben an einer Stelle, an der eine kryptografisch abgesicherte Identitätsprüfung erforderlich wäre.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln