„`html
Zusammenfassung
Die IRIS-Webanwendung in Version 2.4.26 und möglicherweise weiteren Versionen weist eine Schwachstelle vom Typ Stored Cross-Site Scripting (XSS) in der Assets-Funktion auf. Die Vulnerabilität trägt die CVE-ID CVE-2026-16969 und wird mit einem CVSS-Score von 7.6 als hochgradig kritisch eingestuft. Derzeit ist kein offizieller Patch verfügbar.
Betroffene Systeme
Die Schwachstelle betrifft IRIS-Installationen in verschiedenen Umgebungen und Versionen. Besonders gefährdet ist Version 2.4.26. Systeme, die diese oder verwandte Versionen nutzen und über Netzwerkzugriff auf die Web-Interface verfügen, sind anfällig. Eine genaue Aufstellung weiterer betroffener Versionen steht noch aus.
Technische Details
Die Stored-XSS-Vulnerabilität existiert in der Assets-Verwaltungsfunktion der IRIS-Anwendung. Angreifer können schädliche JavaScripts in Asset-Feldern einschleusen, die persistent in der Datenbank gespeichert werden. Diese Skripte werden bei jedem Abruf ausgeführt, wenn autorisierte Benutzer die betroffenen Assets aufrufen.
Der Angriffsvektor ist netzwerkbasiert, was bedeutet, dass die Exploitation von außen möglich ist. Mit einem CVSS-Score von 7.6 wird ein hohes Risiko für die Integrität und Verfügbarkeit der Systeme attestiert.
Empfohlene Massnahmen
- IRIS-Installationen umgehend inventarisieren und auf Version 2.4.26 ĂĽberprĂĽfen
- Zugriffskontrolle auf die Assets-Funktion einschränken
- Web Application Firewall (WAF) implementieren oder anpassen, um XSS-Muster zu blockieren
- Input-Validierung und Output-Encoding überprüfen und verstärken
- Regelmäßig auf verfügbare Sicherheits-Updates überwachen
- Sicherheits-Audits der Asset-Verwaltung durchfĂĽhren
Bewertung
Trotz fehlenden Patches handelt es sich um eine ernst zu nehmende Bedrohung. Organisationen sollten proaktiv MitigationsmaĂźnahmen ergreifen und den Hersteller bezĂĽglich eines Patches kontaktieren. Eine zeitnahe Behebung ist erforderlich.
„`