„`html
Zusammenfassung
Die IRIS-Webanwendung in Version 2.4.26 und möglicherweise weiteren Versionen weist eine SicherheitslĂĽcke der Kategorie „Stored Cross-Site Scripting“ (XSS) auf. Die Schwachstelle befindet sich in der Funktion fĂĽr benutzerdefinierte Attribute und ermöglicht es Angreifern, persistente XSS-Payloads einzuschleusen. Mit einem CVSS-Score von 7.6 wird diese Vulnerability als High-Risk klassifiziert.
Betroffene Systeme
Betroffen sind IRIS-Installationen in Version 2.4.26 sowie möglicherweise weitere Versionsstränge. Der genaue Versionsbereich ist nicht vollständig dokumentiert. Alle Systeme mit aktiviertem Custom-Attributes-Feature sind gefährdet, insbesondere in Produktionsumgebungen mit Mehrbenutzer-Zugriff.
Technische Details
Die Schwachstelle liegt in der unzureichenden Input-Validierung und Output-Encoding bei der Verarbeitung benutzerdefinierter Attribute. Angreifer können JavaScript-Code in Attributfelder injizieren, der beim Zugriff durch andere Benutzer automatisch ausgeführt wird. Als Stored XSS bleibt die Payload dauerhaft in der Datenbasis gespeichert und wird bei jedem Aufruf der betroffenen Seite aktiviert.
Der Angriffsvektor ist netzwerkbasiert (Network), erfordert jedoch authentifizierten Zugriff zur Attribut-Manipulation. Mögliche Exploits umfassen Session-Hijacking, Credential-Diebstahl oder Malware-Verteilung.
Empfohlene Massnahmen
Da aktuell kein offizieller Patch verfĂĽgbar ist, werden folgende Mitigationen empfohlen:
- Strikte Zugriffskontrolle auf Custom-Attributes-Funktion implementieren
- Eingabe-Validierung auf Whitelist-Basis durchsetzen
- Content-Security-Policy (CSP) Header aktivieren
- Regelmäßige Code-Reviews der Attribute-Verarbeitung
- Web Application Firewall (WAF) Regeln konfigurieren
- Benutzer schulen, verdächtige Attribute zu melden
Bewertung
Die CVE-2026-18360 erfordert sofortige Aufmerksamkeit. Die Kombination aus hohem CVSS-Score, fehlender Patch und einfacher Ausnutzbarkeit stellt ein signifikantes Risiko dar. Sicherheitsteams sollten unverzĂĽglich MitigationsmaĂźnahmen implementieren und den Vendor fĂĽr einen zeitnahen Patch kontaktieren.
„`