Die Schwachstelle betrifft das Okta Access Gateway, das den Zugriff auf angebundene Anwendungen absichert. Fehlerhaft arbeitet dort die Prüfung sogenannter Protected Rules: Eingaben werden nicht ausreichend bereinigt und die zugrunde liegenden regulären Ausdrücke werden fehlerhaft ausgewertet. Dadurch greift die Autorisierungsprüfung nicht zuverlässig, und ein Angreifer kann sie umgehen – also auf geschützte Anwendungsressourcen zugreifen, obwohl die hinterlegte Richtlinie dies eigentlich verbietet. Betroffen sind Umgebungen, in denen ein Administrator für eine oder mehrere Anwendungsressourcen ausdrücklich eine Protected-Rule-Richtlinie eingerichtet hat. Gerade dort, wo besonders sensible Bereiche gezielt zusätzlich abgesichert werden sollten, kann der Schutz somit wirkungslos bleiben.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Wochenrückblick: Cisco warnt vor aktiv ausgenutzter ISE-Lücke mit CVSS 10.0 21.09.2026