Mittwoch · 23.09.2026 Ausgabe 5470 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-82232

9,8 CRITICAL CVSS Basis-Score
Beschreibung

In Apache Syncope, einer Anwendung zur Verwaltung von Identitäten und Benutzerkonten, besteht eine SQL-Injection-Schwachstelle. Ursache ist, dass die Sortierangaben bei der Suche nach Tasks nicht ausreichend bereinigt werden, bevor sie in eine Datenbankabfrage übernommen werden. Ein Administrator mit entsprechenden Berechtigungen kann darüber eigene SQL-Anweisungen einschleusen und mittels aneinandergereihter Abfragen (stacked queries) beliebige Datenbankbefehle ausführen. Damit lässt sich die Datenbank über die eigentlich vorgesehenen Funktionen hinaus auslesen, verändern oder zerstören – etwa um Datensätze zu manipulieren oder vertrauliche Informationen abzugreifen. Da Syncope zentrale Identitätsdaten verwaltet, wiegt ein solcher direkter Datenbankzugriff besonders schwer. Die Ausnutzung setzt allerdings ein bereits privilegiertes Administratorkonto voraus, sodass vor allem missbrauchte oder übernommene Verwaltungszugänge das Risiko darstellen. Der Hersteller hat den Fehler in neueren Programmversionen behoben.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln