„`html
Zusammenfassung
CVE-2026-72544 beschreibt eine kritische Integritätsverletzung in OpenSignLabs OpenSign bis Version 2.37.0. Die Schwachstelle ermöglicht es unauthentifizierten Angreifern, Audit-Trail-Einträge von signierten Dokumenten zu manipulieren. Durch fehlende Authentifizierungsmechanismen in der Parse Cloud Function „triggerevent“ können beliebige Audit-Logs gefälscht werden, was die Nichtabstreitbarkeit (Non-Repudiation) unterminiert.
Betroffene Systeme
OpenSignLabs OpenSign in Versionen bis einschlieĂźlich 2.37.0 sind von dieser Schwachstelle betroffen. Bislang ist kein Patch verfĂĽgbar. Organisationen, die dieses System zur digitalen Dokumentensignatur einsetzen, sollten ihren Einsatz ĂĽberprĂĽfen.
Technische Details
Die SicherheitslĂĽcke existiert in der Parse Cloud Function „triggerevent“, welche fĂĽr die Verwaltung von Audit-Trail-Einträgen zuständig ist. Die Funktion akzeptiert Parameter wie Viewer-Identität und IP-Adresse direkt vom Aufrufer ohne vorherige Authentifizierung oder Validierung. Ein Angreifer kann diese Parameter manipulieren und damit:
- Falsche Identitäten als Dokumentensignatoren eintragen
- Gefälschte IP-Adressen und Zeitstempel in Audit-Logs hinzufügen
- Audit-Trail-Einträge beliebig editieren oder hinzufügen
Dies führt zu einer Verfälschung des juristisch relevanten Audit-Trails und beeinträchtigt die Authentizität signierter Dokumente erheblich.
Empfohlene Massnahmen
- Sofortige Kontaktaufnahme: OpenSign-Support kontaktieren bezĂĽglich verfĂĽgbarer Sicherheitspatches oder Workarounds
- Zugriffskontrolle: Parse Cloud Functions mit Netzwerk-Segmentierung schĂĽtzen
- Monitoring: Audit-Trail-Anomalien und unerwartet geänderte Einträge überwachen
- Alternative Lösungen: Evaluierung anderer digitaler Signaturplattformen mit robuster Authentifizierung
Bewertung
Mit einem CVSS-Score von 7.5 (High) stellt diese Schwachstelle eine erhebliche Bedrohung dar. Da kein Patch vorliegt und die Authentifizierung komplett fehlt, sollte eine Risikoanalyse unverzĂĽglich durchgefĂĽhrt werden.
„`