Samstag · 03.10.2026 Ausgabe 5834 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-78623

7,7 HIGH CVSS Basis-Score
Beschreibung

Betroffen ist das Okta Access Gateway, genauer die Datastore-Konfiguration im sogenannten erweiterten Modus. Dort werden Werte aus SAML-Assertions – also aus den Anmeldedaten, die ein Identitätsanbieter im Rahmen der Single-Sign-On-Anmeldung übermittelt – ungeprüft weiterverarbeitet. Statt die Werte als Parameter an eine vorbereitete Datenbankabfrage zu übergeben, setzt das System sie direkt in den Abfragetext ein, bevor dieser überhaupt aufbereitet wird. Dadurch kann ein Angreifer eigene Datenbankbefehle in die Zeichenkette einschleusen, die anschließend auf der angebundenen Backend-Datenbank ausgeführt werden – ein klassischer Fall von SQL-Injection. Welche Auswirkungen das hat, hängt von den Rechten des Datenbankzugangs ab: Denkbar sind das Auslesen, Verändern oder Löschen gespeicherter Daten. Da das Access Gateway als vorgelagerte Zugriffskontrolle für Anwendungen dient, liegt die Schwachstelle an einer sicherheitskritischen Stelle der Authentifizierungskette.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln