Samstag · 03.10.2026 Ausgabe 5834 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-85982

9 CRITICAL CVSS Basis-Score
Beschreibung

Der AD/LDAP-Connector von Auth0 verbindet Verzeichnisdienste wie Active Directory oder LDAP mit der Authentifizierungsplattform. In seiner Administrationsoberfläche werden Suchergebnisse aus dem Verzeichnis sowie die Protokolle des Updaters angezeigt, ohne dass die darin enthaltenen Daten korrekt als HTML maskiert werden. Dadurch lässt sich Skriptcode dauerhaft einschleusen: Entweder durch einen angemeldeten Benutzer, der berechtigt ist, Verzeichnisattribute zu verändern, oder durch einen lokalen Benutzer mit geringen Rechten auf dem System, auf dem der Connector installiert ist. Ruft anschließend ein Administrator die betroffenen Suchergebnisse oder Update-Protokolle auf, wird der eingeschleuste Code in dessen Browser ausgeführt – im Kontext der Administrationssitzung. Angreifer können so Aktionen im Namen des Administrators auslösen, Sitzungsdaten abgreifen oder die Oberfläche manipulieren. Es handelt sich um gespeichertes Cross-Site Scripting, der Schadcode bleibt also bis zur Bereinigung wirksam.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln