„`html
Zusammenfassung
CVE-2026-72537 ist eine kritische Privilege-Escalation-Anfälligkeit in Authentik Security Authentik bis Version 2026.5.6. Die Schwachstelle ermöglicht es Angreifern mit eingeschränktem SCIM-Provisioning-Token, beliebige Benutzerkonten, einschließlich Superuser-Accounts, zu übernehmen. Das Risiko bewertet sich mit CVSS 8.8 als kritisch und erfordert sofortige Aufmerksamkeit.
Betroffene Systeme
Die Schwachstelle betrifft Authentik-Installationen bis einschließlich Version 2026.5.6. Alle Deployments mit aktivierten SCIM-Provisioning-Funktionalitäten sind potenziell gefährdet. Die Anfälligkeit besteht unabhängig von der Bereitstellungsumgebung.
Technische Details
Der Fehler liegt in der SCIM-Benutzer-Ingestion-Funktion. Diese validiert nicht korrekt die Scope-Grenzen von SCIM-Provisioning-Token. Ein Angreifer kann eine SCIM-Benutzerentität erstellen, die einen existierenden lokalen Benutzer nach Benutzername abgleicht. Das System adoptiert diese Entität automatisch, ohne die Token-Autorisierungsgrenzen zu prüfen.
Ein limitiertes Provisioning-Credential ermöglicht dadurch das Überschreiben oder Löschen beliebiger Accounts, einschließlich Superuser-Konten. Dies bypast effektiv die Zugriffskontrollmechanismen des Systems vollständig.
Empfohlene Massnahmen
- SofortmaĂźnahmen: Deaktivieren Sie SCIM-Provisioning-Funktionen, bis ein Patch verfĂĽgbar ist
- Monitoring: Überwachen Sie SCIM-Authentifizierungsvorgänge auf verdächtige Provisioning-Aktivitäten
- Zugriffsschutz: Limitieren Sie die Ausstellung neuer SCIM-Provisioning-Token strengstens
- Review: PrĂĽfen Sie alle existierenden SCIM-Token auf potenzielle Kompromittierung
- Update-Bereitschaft: Installieren Sie verfĂĽgbare Sicherheits-Patches sofort nach Release
Bewertung
Schweregrad: High | CVSS-Score: 8.8 | Angriffsvektor: Network
Die Schwachstelle stellt eine unmittelbare Bedrohung dar, besonders in Multi-Tenant-Umgebungen. Ohne verfügbaren Patch sind präventive Maßnahmen essentiell für den Schutz privilegierter Accounts.
„`