„`html
Zusammenfassung
CVE-2026-59335 ist eine kritische Sicherheitslücke in Cloud Foundry UAA (User Account and Authentication), die eine Case-Sensitivity-Schwachstelle (CWE-178) in der Identity Zone Authorization ausnutzt. Authentifizierte Angreifer mit der Berechtigung zones.write können die Autorisierungsprüfungen umgehen und unberechtigt auf die privilegierte System-Zone zugreifen. Dies ermöglicht die vollständige Kompromittierung der UAA-Instanz und aller abhängigen Cloud Foundry-Deployments.
Betroffene Systeme
Betroffen sind Cloud Foundry UAA-Installationen, die MySQL als Backend-Datenbank mit Standard-Collation verwenden. PostgreSQL- und HSQLDB-Backends sind nicht anfällig. Die genaue Versionsangabe ist noch nicht verfügbar (Patch ausstehend).
Technische Details
Die Vulnerability entsteht durch Inkonsistenz zwischen zwei Schichten:
- Autorisierungsebene: FĂĽhrt case-sensitive Vergleiche gegen die System-Zone durch
- MySQL-Persistenzschicht: Löst Identifizierer case-insensitiv auf (Standard-Collation)
Ein Angreifer kann die Zone-ID in nicht-Kleinbuchstaben (z.B. „UAA“ statt „uaa“) in Request-Pfad und Body angeben. Die AutorisierungsprĂĽfung schlägt fehl, aber die Datenbankabfrage greift korrekt auf die System-Zone zu. Dies ermöglicht:
- JWT-Signing-Key der System-Zone ĂĽberschreiben
- JWTs mit Admin-Client und Administrator-Scopes fälschen
- Vollständige UAA-Kompromittierung
Empfohlene Massnahmen
- MySQL-Deployments sofort ĂĽberprĂĽfen und monitorieren
- JWT-Signing-Keys regelmäßig validieren
- Zugriff auf Identity Zone Endpoint restriktiv vergeben
- Auf aktualisierte Patches warten
- Datenbankzugriffslogs analysieren auf verdächtige Aktivitäten
Bewertung
CVSS Score: 8.7 (High) – Kritische Auswirkungen auf Authentifizierung und Autorisierung. Authentifizierung erforderlich, aber Schadpotential sehr hoch (vollständige Systemkompromittierung).
„`