Mittwoch · 23.09.2026 Ausgabe 5470 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-73178

7,5 HIGH CVSS Basis-Score
Beschreibung

In Apache Syncope, einer Software zur Verwaltung von Identitäten und Benutzerkonten, werden über die REST-Schnittstelle vertrauliche Informationen an nicht ausreichend berechtigte Personen preisgegeben. Ein Administrator mit passenden, aber eingeschränkten Berechtigungen kann sich die Liste der bestehenden Zugriffstoken ausgeben lassen – einschließlich des signierten JWT-Inhalts, also des eigentlichen Anmelde-Nachweises. Mit diesen ausgelesenen Token lassen sich anschließend weitere REST-Anfragen stellen, bei denen sich der Angreifer als ein anderer Benutzer ausgibt. Auf diese Weise kann er die Identität von Konten übernehmen, die über höhere Administrationsrechte verfügen, und so seine eigenen Befugnisse innerhalb des Systems ausweiten. Da Syncope zentral Identitäten und Zugriffsrechte für andere Systeme verwaltet, wirkt sich eine solche Rechteausweitung potenziell auf die gesamte angebundene Infrastruktur aus. Der Angriff setzt einen bereits vorhandenen administrativen Zugang voraus.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln