Samstag · 26.09.2026 Ausgabe 5605 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-91998

9,4 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft die Identitäts- und Zugriffsverwaltung Casdoor und sitzt in einem bestimmten API-Endpunkt. Dort werden die Berechtigungen nicht ausreichend geprüft: Wer über gültige Zugangsdaten einer beliebigen registrierten Anwendung verfügt – also über deren Client-ID und Client-Secret –, erhält uneingeschränkten Zugriff auf die Benutzerverwaltung sämtlicher Organisationen der Installation. Ein Angreifer kann damit Benutzerdatensätze auslesen, darunter E-Mail-Adressen und die für die Passwortspeicherung verwendeten Salts, bestehende Konten verändern oder löschen und sich selbst neue Administratorkonten anlegen. Die Mandantentrennung wird so vollständig ausgehebelt: Legitime Anmeldedaten einer einzigen Anwendung genügen, um die Kontrolle über alle Organisationen und deren Nutzerkonten zu erlangen. Da Casdoor als zentrale Anmeldeinstanz für angebundene Dienste dient, wirkt sich eine Übernahme unmittelbar auf alle Systeme aus, die ihre Authentifizierung darüber abwickeln.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln