Mittwoch · 02.09.2026 Ausgabe 4885 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-78174

9,3 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft WatchGuard Dimension, die Log- und Reporting-Plattform für WatchGuard-Firewalls. Deren Weboberfläche schreibt in ein Diagnoseprotokoll die Sitzungskennungen angemeldeter Benutzer, ohne diese zu maskieren oder unkenntlich zu machen. Ein Benutzer mit eingeschränkten Rechten – ein einfacher Dimension-Administrator – darf dieses Protokoll jedoch abrufen. Darin kann er das Sitzungstoken eines Super-Administrators auslesen, solange dieser gerade angemeldet ist. Mit dem erbeuteten Token übernimmt der Angreifer dessen aktive Sitzung und handelt anschließend mit vollen Super-Administrator-Rechten, ohne das Passwort zu kennen. Es handelt sich damit um eine Rechteausweitung durch Offenlegung sensibler Informationen in Protokolldateien: Die Trennung zwischen eingeschränkten und privilegierten Verwaltungskonten wird ausgehebelt, und der Angreifer erlangt die vollständige Kontrolle über die Verwaltungsoberfläche und die dort einsehbaren Netzwerk- und Protokolldaten.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln