„`html
Zusammenfassung
CVE-2026-55739 ist eine High-Severity-Schwachstelle (CVSS 8.3) in Crater, die eine unzureichende Zugriffskontrolle auf Kundendaten ermöglicht. Authentifizierte Benutzer können Kundendatensätze von anderen Mandanten auslesen, manipulieren oder löschen. Die Schwachstelle resultiert aus fehlenden Company-ID-Überprüfungen in der CustomerPolicy und unscopten Datenbankabfragen.
Betroffene Systeme
Die Schwachstelle betrifft Crater-Installationen mit Multi-Mandanten-Architektur. Betroffene Komponenten sind:
- CustomerPolicy (view/update/delete-Methoden)
- Route-Model-Binding fĂĽr Customer-Lookups
- Bulk-Löschfunktion Customer::deleteCustomers()
Technische Details
Die Mandantentrennung in Crater basiert auf Company-ID-Validierung. Invoice-, Estimate-, Payment- und Expense-Policies implementieren dieses Modell korrekt durch:
- Bouncer-Ability-Checks
- Explizite hasCompany($model->company_id)-ĂśberprĂĽfung
Die CustomerPolicy ignoriert diese Sicherheitsmechanismen vollständig. Kritische Code-Patterns sind:
self::find($id)ohne Company-Filter- Fehlende Validierung bei Model-Binding
- Bulk-Operationen ohne Scope-Beschränkung
Ein authentifizierter Benutzer von Unternehmen A kann direkt auf Kundendatensätze von Unternehmen B zugreifen. Löschvorgänge verursachen Kaskadenlöschung von assoziierten Rechnungen und Zahlungen.
Empfohlene Massnahmen
- Sofortiges Einspielen von Sicherheits-Patches durch den Hersteller (derzeit keine Patches verfĂĽgbar)
- Implementierung von Company-ID-Validierung in CustomerPolicy analog zu bestehenden Policies
- AusfĂĽhrung von Sicherheits-Audits aller Datenzugriffspfade
- ĂśberprĂĽfung von Audit-Logs auf unbefugte Zugriffe
- Temporäre Zugriffsbeschränkungen für Benutzer mit Multi-Mandanten-Zugang
Bewertung
Schweregrad: High (CVSS 8.3)
Angriffsvektor: Network
Anforderungen: Authentifizierung erforderlich
Impact: Vertraulichkeitsverletzung, Integritätsverletzung und Verfügbarkeitsverletzung durch Datenlöschung
Die fehlende Mandantentrennung stellt ein kritisches Risiko dar und erfordert priorisiertes Handeln.
„`